Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-32939— DataEase is Vulnerable to H2 JDBC RCE Bypass

Quick assessment

Affected
dataease dataease
Exploitation
No confirmed in-the-wild exploitation; assess based on exposure
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

DataEase是DataEase开源的一个开源的数据可视化分析工具。用于帮助用户快速分析数据并洞察业务趋势,从而实现业务的改进与优化。 DataEase 2.10.19及之前版本存在安全漏洞,该漏洞源于JDBC URL验证逻辑与H2 JDBC引擎内部解析之间存在区域设置处理不一致,可能导致绕过安全验证。

AI Predicted 7.5 Difficulty: Easy EPSS 0.62% · P48
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-32939

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
DataEase is Vulnerable to H2 JDBC RCE Bypass
Source: CVE Program / CVE List V5
Vulnerability Description
DataEase is an open source data visualization analysis tool. Versions 2.10.19 and below have inconsistent Locale handling between the JDBC URL validation logic and the H2 JDBC engine's internal parsing. DataEase uses String.toUpperCase() without specifying an explicit Locale, causing its security checks to rely on the JVM's default runtime locale, while H2 JDBC always normalizes URLs using Locale.ENGLISH. In Turkish locale environments (tr_TR), Java converts the lowercase letter i to İ (dotted capital I) instead of the standard I, so a malicious parameter like iNIT becomes İNIT in DataEase's filter (bypassing its blacklist) while H2 still correctly interprets it as INIT. This discrepancy allows attackers to smuggle dangerous JDBC parameters past DataEase's security validation, and the issue has been confirmed as exploitable in real DataEase deployment scenarios running under affected regional settings. The issue has been fixed in version 2.10.20.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
大小写敏感处理不恰当
Source: CVE Program / CVE List V5
Vulnerability Title
DataEase 安全漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
DataEase是DataEase开源的一个开源的数据可视化分析工具。用于帮助用户快速分析数据并洞察业务趋势,从而实现业务的改进与优化。 DataEase 2.10.19及之前版本存在安全漏洞,该漏洞源于JDBC URL验证逻辑与H2 JDBC引擎内部解析之间存在区域设置处理不一致,可能导致绕过安全验证。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
dataease dataease < 2.10.20 -

II. Public POCs for CVE-2026-32939

# POC Description Source Link Shenlong Link
AI-Generated POC Premium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-32939

请登录查看更多情报信息。

Patches & Fixes for CVE-2026-32939 (1)

Vendor Advisories for CVE-2026-32939 (1)

Vendor Pages for CVE-2026-32939 (1)

Same Patch Batch · dataease · 2026-03-20 · 3 CVEs total

CVE-2026-32950 SQLBot: RCE via SQL Injection in Excel Upload Endpoint
CVE-2026-32949 SQLBot: SSRF to Arbitrary File Read (AFR) via Rogue MySQL

IV. Related Vulnerabilities

V. Comments for CVE-2026-32939

No comments yet


Leave a comment