CVE-2026-32137

Dataease is an open source data visualization analysis tool. Prior to 2.10.20, The table parameter for /de2api/datasource/previewData is directly concatenated into the SQL statement without any filtering or parameterization. Since tableName is a user-controllable string, attackers can inject malicious SQL statements by constructing malicious table names. This vulnerability is fixed in 2.10.20.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*

History

13 Mar 2026, 16:03

Type Values Removed Values Added
References () https://github.com/dataease/dataease/security/advisories/GHSA-vgm2-269h-8624 - () https://github.com/dataease/dataease/security/advisories/GHSA-vgm2-269h-8624 - Exploit, Vendor Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
Summary
  • (es) Dataease es una herramienta de análisis de visualización de datos de código abierto. Antes de la 2.10.20, el parámetro table para /de2api/datasource/previewData se concatena directamente en la sentencia SQL sin ningún tipo de filtrado o parametrización. Dado que tableName es una cadena controlable por el usuario, los atacantes pueden inyectar sentencias SQL maliciosas construyendo nombres de tabla maliciosos. Esta vulnerabilidad se corrigió en la 2.10.20.
CPE cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:*
First Time Dataease dataease
Dataease

12 Mar 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-12 18:16

Updated : 2026-03-13 16:03


NVD link : CVE-2026-32137

Mitre link : CVE-2026-32137

CVE.ORG link : CVE-2026-32137


JSON object : View

Products Affected

dataease

  • dataease
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')