PT-2026-56244 · Dataease · Dataease

·

CVE-2026-50529

·

Publicado

2026-07-07

·

Atualizado

2026-07-08

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas DataEase versões anteriores a 2.10.24
Descrição A interface de compartilhamento /de2api/share/proxyInfo gera e retorna um X-DE-LINK-TOKEN antes de validar a senha ou o ticket de compartilhamento. Isso permite que invasores não autenticados que possuam um UUID de compartilhamento protegido obtenham um token de link válido, que pode então ser usado para chamadas de API relacionadas ao compartilhamento, mesmo com credenciais ausentes ou inválidas.
Recomendações Atualize para a versão 2.10.24.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50529
GHSA-7287-QQJ9-PHR6

Produtos afetados

Dataease