← 回總覽

Metabase 0Day 漏洞遭在野利用,无需认证即可获得管理员权限

📅 2026-08-10 18:30 FreeBuf 媒体资讯 1 分鐘 1088 字 評分: 78
安全漏洞 Metabase 零日漏洞 数据库安全 云安全
📌 一句话摘要 Metabase 0Day 漏洞被在野利用,攻击者无需认证即可注入任意 SQL 并获取管理员权限,影响多个版本并已发布安全补丁。 📝 详细摘要 FreeBuf 报道,Metabase 商业智能与数据可视化软件包中存在 CVSS 10.0 的最高严重级别 0Day 漏洞,攻击者可在无需认证的情况下向 Metabase 应用数据库注入任意 SQL,进而获取实例管理员权限、窃取数据库凭据并导出数据。该漏洞尚未分配 CVE 标识符,已在野外被利用。受影响的版本包括 1.58.x‑ 💡 主要观点 Metabase 0Day 漏洞可在无需认证的情况下执行任意 SQL。 攻击者利用该漏

📌 一句话摘要

Metabase 0Day 漏洞被在野利用,攻击者无需认证即可注入任意 SQL 并获取管理员权限,影响多个版本并已发布安全补丁。

📝 详细摘要

FreeBuf 报道,Metabase 商业智能与数据可视化软件包中存在 CVSS 10.0 的最高严重级别 0Day 漏洞,攻击者可在无需认证的情况下向 Metabase 应用数据库注入任意 SQL,进而获取实例管理员权限、窃取数据库凭据并导出数据。该漏洞尚未分配 CVE 标识符,已在野外被利用。受影响的版本包括 1.58.x‑

💡 主要观点

- Metabase 0Day 漏洞可在无需认证的情况下执行任意 SQL。 攻击者利用该漏洞向 Metabase 应用数据库注入代码,获取管理员权限并能窃取或导出所有连接的数据库数据。

受影响的多个版本已在后续小版本中修复。 包括 1.58.x‑
提供临时缓解措施和入侵指标帮助快速检测与响应。 建议屏蔽 "/api/session/reset_password" 端点、清除会话表、轮换凭据,并监控特定 API 调用返回码以识别潜在入侵。
历史上 Metabase 也曾出现极其严重的漏洞。 三年前的 CVE‑2023‑38646 漏洞同样允许未认证的远程代码执行,说明该产品的安全风险需持续关注。

💬 文章金句

- 我们最近发现 Metabase Cloud 遭到攻击,攻击者利用了 1.58 及以上版本中一个未知('0Day')安全漏洞。

  • 如果你在应用日志或 Metabase 服务器入口日志中发现这种模式,那么你的实例很可能已被入侵。

📊 文章信息

AI 初评:78

来源:FreeBuf

作者:FreeBuf

分类:媒体资讯

语言:中文

阅读时间:5 分钟

字数:1175

标签: 安全漏洞, Metabase, 零日漏洞, 数据库安全, 云安全

阅读完整文章

查看原文 → 發佈: 2026-08-10 18:30:00 收錄: 2026-08-11 00:00:47

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。