漏洞概述 | |||
漏洞名称 | Metabase 未认证 SQL注入漏洞 | ||
漏洞编号 | QVD-2026-49885 | ||
公开时间 | 2026-08-06 | 影响量级 | 十万级 |
奇安信评级 | 高危 | CVSS 3.1分数 | 10.0 |
威胁类型 | 代码执行、信息泄露 | 利用可能性 | 高 |
POC状态 | 已公开 | 在野利用状态 | 已发现 |
EXP状态 | 未公开 | 技术细节状态 | 已公开 |
危害描述:利用该漏洞,攻击者可提取敏感数据并可能获取管理员权限,导致完整的实例接管和数据泄露。 | |||
01
漏洞详情
>>>>
影响组件
Metabase 是一款广受欢迎的开源商业智能(BI)与数据可视化平台,它允许用户通过简洁直观的界面连接多种数据源,快速构建交互式仪表板、数据报表和可视化分析图表。该平台支持 SQL 查询、无代码问题构建以及丰富的数据探索功能,广泛应用于企业内部数据分析、业务监控和决策支持场景。Metabase 提供开源社区版(OSS)和企业版(EE)两种版本,支持本地部署和云端托管,深受开发者和数据分析师的青睐。
>>>>
漏洞描述
近日,奇安信CERT监测到Metabase 未认证 SQL注入漏洞(QVD-2026-49885)在野利用,Metabase /api/session/reset_password 端点存在未认证 SQL 注入漏洞,攻击者无需认证即可通过构造恶意的 user-id 参数向 Metabase 应用数据库注入任意 SQL 语句。利用该漏洞,攻击者可提取敏感数据并可能获取管理员权限,导致完整的实例接管和数据泄露。目前该漏洞PoC和技术细节已公开。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。
>>>>
利用条件
1.Metabase实例运行 0.58.0 至修复版本之前的任意版本;
2./api/session/reset_password 端点可被攻击者通过网络访问(该端点无需认证即可访问);
3.攻击者能够向该端点发送 HTTP POST 请求。
02
影响范围
>>>>
影响版本
x.58.0 <= Metabase < x.58.24
x.59.0 <= Metabase < x.59.21
x.60.0 <= Metabase < x.60.17
x.61.0 <= Metabase < x.61.11
x.62.0 <= Metabase < x.62.9
x.63.0 <= Metabase < x.63.5
(开源版OSS对应0.58.*,企业版EE对应1.58.*)
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现Metabase 未认证 SQL注入漏洞(QVD-2026-49885),截图如下:

04
受影响资产情况
奇安信鹰图资产测绘平台数据显示,Metabase 未认证 SQL注入漏洞(QVD-2026-49885)关联的国内风险资产总数为21582个,关联IP总数为4117个。国内风险资产分布情况如下:

Metabase 未认证 SQL注入漏洞(QVD-2026-49885)关联的全球风险资产总数为200563个,关联IP总数为68303个。全球风险资产分布情况如下:

05
处置建议
>>>>
安全更新
尽快将 Metabase 升级至对应主版本的最新补丁版本:
Metabase x.58.* >= x.58.24
Metabase x.59.* >= x.59.21
Metabase x.60.* >= x.60.17
Metabase x.61.* >= x.61.11
Metabase x.62.* >= x.62.9
Metabase x.63.* >= x.63.5
(开源版OSS对应0.58.*,企业版EE对应1.58.*)
官方补丁下载地址:
https://github.com/metabase/metabase/releases
如 /api/session/reset_password 端点曾被公开访问,升级后请务必执行以下步骤:
①撤销所有会话:访问 Metabase 应用数据库,删除 core_session 表中的所有行,强制所有用户重新登录;
②审查API密钥:检查所有API密钥,删除任何未识别或可疑的密钥;
③核查管理员账户:审查管理员账户列表,检查是否存在异常变更或未经授权的新增管理员;
④轮换数据库凭证:立即轮换所有已连接数据库的访问凭证;
⑤审查数据仓库日志:检查数据仓库访问日志,查找未授权访问或异常查询的迹象;
⑥审查 Metabase 活动日志:排查 Metabase 活动记录和查询历史中是否存在异常或未经授权的操作。
临时缓解措施:
如无法立即升级,应在网络层(如WAF、反向代理、负载均衡器或防火墙)临时阻止对 /api/session/reset_password 端点的所有访问,作为应急缓解措施。
06
参考资料
[1]https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
[2]https://www.metabase.com/blog/security-update
声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。