Unrated severityNVD Advisory· Published Jul 7, 2026· Updated Jul 9, 2026
DataEase: Authenticated SQL Injection in Chart Quota Filters
CVE-2026-55635
Description
DataEase is an open source data visualization and analysis tool. Prior to 2.10.24, chart quota and Y-axis filters embed attacker-controlled filter values directly into generated SQL in Quota2SQLObj.getYWheres() without applying the SQL literal validation and escaping used by other filter paths, allowing an authenticated user who can create or modify chart definitions or submit chart data requests containing quota filters to inject SQL into queries executed against configured datasources. This issue is fixed in version 2.10.24.
Affected products
1Patches
Vulnerability mechanics
References
2- github.com/dataease/dataease/commit/4463e21cb73d3d4bb8af89a0cb71ee403e4b808amitrex_refsource_MISC
- github.com/dataease/dataease/security/advisories/GHSA-p758-rx6v-hc8gmitrex_refsource_CONFIRM
News mentions
0No linked articles in our index yet.