Vulnerabilidad en Dataease (CVE-2026-23958)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
22/01/2026
Última modificación:
17/02/2026
Descripción
Dataease es una herramienta de análisis de visualización de datos de código abierto. Antes de la versión 2.10.19, DataEase utiliza el hash MD5 de la contraseña del usuario como secreto de firma JWT. Esta derivación de secreto determinista permite a un atacante forzar por fuerza bruta la contraseña del administrador explotando puntos finales de API no monitoreados que verifican tokens JWT. La vulnerabilidad ha sido corregida en la v2.10.19. No se conocen soluciones alternativas disponibles.
Impacto
Puntuación base 4.0
8.80
Gravedad 4.0
ALTA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:dataease:dataease:*:*:*:*:*:*:*:* | 2.10.19 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



