AUGUST 25, 2026
Live Feed
Back to database
Case File

CVE-2026-55635

HIGH · CVSS 8.7 EPSS 0.27% Public Exploit

Source: NVD + CISA KEV + EPSS · Published 2026-07-07 · Last synced 2026-08-06

CyberRota Analysis

AI-Generated

DataEase versions prior to 2.10.24 are vulnerable to SQL injection due to insufficient validation and escaping of user-controlled filter values in chart quota and Y-axis filters. This flaw allows authenticated users to manipulate SQL queries executed against the database, potentially leading to unauthorized data access or modification. Organizations using DataEase for data visualization and analysis should prioritize upgrading to version 2.10.24 to mitigate this risk.

Public Exploit Signal

A public exploit, PoC, GitHub repository or Metasploit reference was detected for this CVE.

Note: these links are listed for security research and verification purposes only.

CVE
CVE-2026-55635
Severity
HIGH
CVSS
8.7
EPSS
0.27%

Original NVD Description

DataEase is an open source data visualization and analysis tool. Prior to 2.10.24, chart quota and Y-axis filters embed attacker-controlled filter values directly into generated SQL in Quota2SQLObj.getYWheres() without applying the SQL literal validation and escaping used by other filter paths, allowing an authenticated user who can create or modify chart definitions or submit chart data requests containing quota filters to inject SQL into queries executed against configured datasources. This issue is fixed in version 2.10.24.