网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

Metabase 远程代码执行漏洞

来源: chaitin_vuldb · 发布时间 2026-07-15 08:00 (UTC+08:00) · 抓取时间 2026-07-21 20:45 (UTC+08:00)

原文链接

摘要

Metabase 存在远程代码执行漏洞。具备添加或编辑数据库连接权限的攻击者,可通过配置恶意的 Snowflake 数据源,利用 JDBC 驱动缺陷在服务器上写入任意文件并替换合法驱动,从而在 Metabase 进程中执行任意代码,完全控制服务器。

正文

Impact: 远程代码执行漏洞可能导致的危害包括但不限于: 1. 完全控制服务器:攻击者可以执行系统命令,获取服务器的完全控制权。 2. 数据泄露:攻击者可以访问、修改或删除服务器上的敏感数据。 3. 网站篡改:攻击者可以修改网站内容,进行钓鱼攻击或其他形式的欺诈。 4. 持久性后门:攻击者可以在服务器上安装后门,以便未来随时访问。 5. 服务中断:攻击者可以通过破坏服务器正常运行来导致服务中断。 Mitigation: 临时缓解措施: 在确保业务不受影响的前提下,严格限制“添加/编辑数据库”权限,仅对绝对可信人员开放。 限制 Metabase 服务器的网络访问,避免其与不可信的外部地址(尤其是可疑的 Snowflake 服务)通信。 如非必要,不要将 Metabase 后台管理界面开放在互联网上。 升级修复方案: 升级 Metabase 至官方安全版本(1.54.24、1.55.24、1.56.25、1.57.19、1.58.14、1.59.10、1.60.4 或更高版本)。 官方下载及公告地址:https://github.com/metabase/metabase/security/advisories/GHSA-r6x2-rchx-q9g9

标签

扩展字段

{
  "cnnvd_id": "CNNVD-2026-48247365",
  "cnvd_id": null,
  "cve_id": "CVE-2026-50148",
  "cvss3": {
    "A": "H",
    "AC": "L",
    "AV": "N",
    "C": "H",
    "I": "H",
    "MA": "H",
    "MAC": "L",
    "MAV": "N",
    "MC": "H",
    "MI": "H",
    "MPR": "N",
    "MS": "C",
    "MUI": "N",
    "PR": "N",
    "S": "C",
    "UI": "N"
  },
  "raw_updated_at": "2026-07-16T17:27:49.573598+08:00",
  "references": "https://github.com/metabase/metabase/security/advisories/GHSA-r6x2-rchx-q9g9",
  "severity": "critical",
  "vuln_id": "74d10fab-2409-46e3-808e-f23ef64fea41"
}