CVE-2026-40899: Уразливість обходу блокування параметрів JDBC у DataEase
Виявлено уразливість у DataEase 2.10.20 і нижче, що дозволяє обходити блокування параметрів JDBC та читати файли сервера через LOAD DATA LOCAL INFILE.
- CVSS
- 8.3 HIGH
- EPSS
- 31.43%
- Активно використовується
- немає в KEV
- Продукт
- dataease
Що відомо
У DataEase версій 2.10.20 і нижче виявлено уразливість обходу блокування параметрів JDBC у конфігурації MySQL datasource. Зловмисник може замінити список заборонених параметрів, що дозволяє виконувати небезпечні дії через протокол LOAD DATA LOCAL INFILE.
Бізнес-вплив
Ця уразливість дозволяє автентифікованому користувачу читати довільні файли на сервері DataEase, включно з конфіденційними змінними середовища та обліковими даними бази даних. Це створює високий ризик компрометації даних і порушення безпеки інфраструктури, що може призвести до витоку інформації та порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується оновити DataEase до версії 2.10.21 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до конфігурації datasource, перевірити журнали на ознаки експлуатації та мінімізувати права користувачів. Також варто розглянути обмеження мережевого доступу до MySQL серверів, щоб запобігти підключенню до зловмисних джерел.