CVE-2026-40899: Уразливість обходу блокування параметрів JDBC у DataEase

Виявлено уразливість у DataEase 2.10.20 і нижче, що дозволяє обходити блокування параметрів JDBC та читати файли сервера через LOAD DATA LOCAL INFILE.
CVE-2026-40899CVSS 8.3Database

CVE-2026-40899: Уразливість обходу блокування параметрів JDBC у DataEase

Виявлено уразливість у DataEase 2.10.20 і нижче, що дозволяє обходити блокування параметрів JDBC та читати файли сервера через LOAD DATA LOCAL INFILE.

CVSS
8.3 HIGH
EPSS
31.43%
Активно використовується
немає в KEV
Продукт
dataease

Що відомо

У DataEase версій 2.10.20 і нижче виявлено уразливість обходу блокування параметрів JDBC у конфігурації MySQL datasource. Зловмисник може замінити список заборонених параметрів, що дозволяє виконувати небезпечні дії через протокол LOAD DATA LOCAL INFILE.

Бізнес-вплив

Ця уразливість дозволяє автентифікованому користувачу читати довільні файли на сервері DataEase, включно з конфіденційними змінними середовища та обліковими даними бази даних. Це створює високий ризик компрометації даних і порушення безпеки інфраструктури, що може призвести до витоку інформації та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується оновити DataEase до версії 2.10.21 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до конфігурації datasource, перевірити журнали на ознаки експлуатації та мінімізувати права користувачів. Також варто розглянути обмеження мережевого доступу до MySQL серверів, щоб запобігти підключенню до зловмисних джерел.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки