SEPTEMBER 9, 2026
Live Feed
Back to database
Case File

CVE-2026-45320

HIGH · CVSS 8.7 EPSS 0.27% Public Exploit

Source: NVD + CISA KEV + EPSS · Published 2026-07-15 · Last synced 2026-08-14

CyberRota Analysis

AI-Generated

DataEase versions prior to 2.10.23 are vulnerable to SQL injection through improperly handled SQL variables in dashboard queries, allowing authenticated users to manipulate integrated data sources. This vulnerability poses a significant risk as it can lead to unauthorized data access and potential data breaches. Organizations using DataEase for data visualization and analysis should prioritize upgrading to the latest version to mitigate this risk.

Public Exploit Signal

A public exploit, PoC, GitHub repository or Metasploit reference was detected for this CVE.

Note: these links are listed for security research and verification purposes only.

CVE
CVE-2026-45320
Severity
HIGH
CVSS
8.7
EPSS
0.27%

Original NVD Description

DataEase is an open source data visualization and analysis tool. Prior to 2.10.23, DataEase dashboard SQL variables such as ${deptId} are processed by SqlparserUtils.transFilter(), whose final branch returns raw user input for non-in and non-between operators before SubstitutedSql.replace("${var}", value) splices it into dashboard SQL, allowing authenticated users who can view a dashboard to inject SQL against integrated datasources. This issue is fixed in version 2.10.23