Vulnerabilidades em dataease
102 resultadosAnálise Vexday
O DataEase acumula 69 CVEs catalogadas, das quais 12 são de severidade crítica e 11 surgiram nos últimos 90 dias, indicando um ritmo relevante de descoberta recente. O tipo de falha mais comum é CWE-89 (injeção de SQL), o que aponta para fragilidades estruturais na camada de acesso a dados que tendem a ter alto impacto quando exploradas. A CVE mais perigosa ativa no momento é CVE-2025-49002, com EPSS de 0,4184, sugerindo probabilidade não trivial de exploração em curto prazo, apesar de nenhuma CVE constar no catálogo KEV da CISA — taxa abaixo da média geral do catálogo. A existência de PoC pública para ao menos uma vulnerabilidade reforça a necessidade de atenção contínua ao ciclo de atualização deste produto.
CVE-2026-45417HIGHDataEase: SQL injection vulnerabilityEPSS 0.4%CVE-2026-45535HIGHDataEase: Stored SQL Injection VulnerabilityEPSS 0.4%CVE-2026-53730HIGHDataEase: Unauthorized Access to Engine Database via previewSql EndpointEPSS 0.4%CVE-2026-53555MEDIUMStored XSS via SVG UploadEPSS 0.4%CVE-2026-53554HIGHSQLBot: Arbitrary File Write via parseExcel Leading to Code Execution Through Alembic Import ProcessingEPSS 0.4%CVE-2026-33207HIGHDataEase SQL Injection VulnerabilityEPSS 0.3%CVE-2026-40900HIGHDataEase has SQL Injection via Stacked QueriesEPSS 0.3%CVE-2026-33084HIGHDataEase has SQL Injection through its getFieldEnumObj EndpointEPSS 0.3%CVE-2026-33083HIGHDataEase has SQL Injection in Order By ClauseEPSS 0.3%CVE-2026-33121HIGHDataEase has SQL Injection via Datasource Save FlowEPSS 0.3%CVE-2026-33082HIGHDataEase: SQL Injection in v2 Dataset ExportEPSS 0.3%CVE-2026-46684CRITICALDataEase: Unauthorized Command Execution VulnerabilityEPSS 0.3%CVE-2025-62421MEDIUMDataEase vulnerable to stored cross-site scripting via file upload bypassEPSS 0.3%CVE-2026-53557HIGHSQLBot: Second-Order SQL Injection via Excel Datasource Leading to Remote Command ExecutionEPSS 0.3%CVE-2026-42463HIGHSQLBot: Unauthorized Access VulnerabilityEPSS 0.2%CVE-2026-93660HIGHSQLBot through 1.10.1 Improper Access Control via Dashboard UpdateEPSS 0.2%CVE-2026-82879MEDIUMDataEase before 2.10.26 Access Control Bypass via Share TicketsEPSS 0.2%CVE-2026-5417MEDIUMDataease SQLbot Elasticsearch es_engine.py get_es_data_by_http server-side request forgeryEPSS 0.2%CVE-2026-32139MEDIUMDataease: Unfiltered active SVG content leads to Stored XSSEPSS 0.2%CVE-2026-82878MEDIUMDataEase before 2.10.26 Missing Object-Level Authorization on Geographic, Linkage and Chart EndpointsEPSS 0.2%