CVE-2026-23958

Dataease is an open source data visualization analysis tool. Prior to version 2.10.19, DataEase uses the MD5 hash of the user’s password as the JWT signing secret. This deterministic secret derivation allows an attacker to brute-force the admin’s password by exploiting unmonitored API endpoints that verify JWT tokens. The vulnerability has been fixed in v2.10.19. No known workarounds are available.
Configurations

Configuration 1 (hide)

cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:22

Type Values Removed Values Added
Summary
  • (es) Dataease es una herramienta de análisis de visualización de datos de código abierto. Antes de la versión 2.10.19, DataEase utiliza el hash MD5 de la contraseña del usuario como secreto de firma JWT. Esta derivación de secreto determinista permite a un atacante forzar por fuerza bruta la contraseña del administrador explotando puntos finales de API no monitoreados que verifican tokens JWT. La vulnerabilidad ha sido corregida en la v2.10.19. No se conocen soluciones alternativas disponibles.

17 Feb 2026, 16:28

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.8
CPE cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*
References () https://github.com/dataease/dataease/security/advisories/GHSA-5wvm-4m4q-rh7j - () https://github.com/dataease/dataease/security/advisories/GHSA-5wvm-4m4q-rh7j - Exploit, Vendor Advisory
References () https://www.ox.security/blog/blog-dataease-cve-2026-23958-admin-takeover/ - () https://www.ox.security/blog/blog-dataease-cve-2026-23958-admin-takeover/ - Exploit, Third Party Advisory
First Time Dataease dataease
Dataease

26 Jan 2026, 17:16

Type Values Removed Values Added
References
  • () https://www.ox.security/blog/blog-dataease-cve-2026-23958-admin-takeover/ -

22 Jan 2026, 02:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-22 02:15

Updated : 2026-06-17 10:22


NVD link : CVE-2026-23958

Mitre link : CVE-2026-23958

CVE.ORG link : CVE-2026-23958


JSON object : View

Products Affected

dataease

  • dataease
CWE
CWE-522

Insufficiently Protected Credentials