PT-2026-56252 · Dataease · Dataease

·

CVE-2026-55635

·

Publicado

2026-07-07

·

Atualizado

2026-07-09

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas DataEase versões anteriores a 2.10.24
Description Um usuário autenticado capaz de criar ou modificar definições de gráficos, ou enviar solicitações de dados de gráficos contendo filtros de cota, pode injetar SQL em consultas executadas contra fontes de dados configuradas. Isso ocorre porque os filtros de cota de gráfico e de eixo Y incorporam valores de filtro controlados por atacantes diretamente no SQL gerado dentro da função getYWheres() de Quota2SQLObj, sem aplicar a validação e o escape de literais SQL utilizados por outros caminhos de filtro.
Recommendations Atualizar para a versão 2.10.24.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55635
GHSA-P758-RX6V-HC8G

Produtos afetados

Dataease