漏洞概述

漏洞名称

Metabase 未认证 SQL注入漏洞

漏洞编号

QVD-2026-49885

公开时间

2026-08-06

影响量级

十万级

奇安信评级

高危

CVSS 3.1分数

10.0

威胁类型

代码执行、信息泄露

利用可能性

POC状态

已公开

在野利用状态

已发现

EXP状态

未公开

技术细节状态

已公开

危害描述:利用该漏洞,攻击者可提取敏感数据并可能获取管理员权限,导致完整的实例接管和数据泄露。

01

漏洞详情

>>>>

影响组件

Metabase 是一款广受欢迎的开源商业智能(BI)与数据可视化平台,它允许用户通过简洁直观的界面连接多种数据源,快速构建交互式仪表板、数据报表和可视化分析图表。该平台支持 SQL 查询、无代码问题构建以及丰富的数据探索功能,广泛应用于企业内部数据分析、业务监控和决策支持场景。Metabase 提供开源社区版(OSS)和企业版(EE)两种版本,支持本地部署和云端托管,深受开发者和数据分析师的青睐。

>>>>

漏洞描述

近日,奇安信CERT监测到Metabase 未认证 SQL注入漏洞(QVD-2026-49885)在野利用,Metabase /api/session/reset_password 端点存在未认证 SQL 注入漏洞,攻击者无需认证即可通过构造恶意的 user-id 参数向 Metabase 应用数据库注入任意 SQL 语句。利用该漏洞,攻击者可提取敏感数据并可能获取管理员权限,导致完整的实例接管和数据泄露。目前该漏洞PoC和技术细节已公开。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。

>>>>

利用条件

1.Metabase实例运行 0.58.0 至修复版本之前的任意版本;

2./api/session/reset_password 端点可被攻击者通过网络访问(该端点无需认证即可访问);

3.攻击者能够向该端点发送 HTTP POST 请求。

02

影响范围

>>>>

影响版本

x.58.0 <= Metabase < x.58.24

x.59.0 <= Metabase < x.59.21

x.60.0 <= Metabase < x.60.17

x.61.0 <= Metabase < x.61.11

x.62.0 <= Metabase < x.62.9

x.63.0 <= Metabase < x.63.5

(开源版OSS对应0.58.*,企业版EE对应1.58.*)

>>>>

其他受影响组件

03

复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Metabase 未认证 SQL注入漏洞(QVD-2026-49885),截图如下:

04

受影响资产情况

奇安信鹰图资产测绘平台数据显示,Metabase 未认证 SQL注入漏洞(QVD-2026-49885)关联的国内风险资产总数为21582个,关联IP总数为4117个。国内风险资产分布情况如下:

Metabase 未认证 SQL注入漏洞(QVD-2026-49885)关联的全球风险资产总数为200563个,关联IP总数为68303个。全球风险资产分布情况如下:

05

处置建议

>>>>

安全更新

尽快将 Metabase 升级至对应主版本的最新补丁版本:

Metabase x.58.* >= x.58.24

Metabase x.59.* >= x.59.21

Metabase x.60.* >= x.60.17

Metabase x.61.* >= x.61.11

Metabase x.62.* >= x.62.9

Metabase x.63.* >= x.63.5

(开源版OSS对应0.58.*,企业版EE对应1.58.*)

官方补丁下载地址:

https://github.com/metabase/metabase/releases

如 /api/session/reset_password 端点曾被公开访问,升级后请务必执行以下步骤:

①撤销所有会话:访问 Metabase 应用数据库,删除 core_session 表中的所有行,强制所有用户重新登录;

②审查API密钥:检查所有API密钥,删除任何未识别或可疑的密钥;

③核查管理员账户:审查管理员账户列表,检查是否存在异常变更或未经授权的新增管理员;

④轮换数据库凭证:立即轮换所有已连接数据库的访问凭证;

⑤审查数据仓库日志:检查数据仓库访问日志,查找未授权访问或异常查询的迹象;

⑥审查 Metabase 活动日志:排查 Metabase 活动记录和查询历史中是否存在异常或未经授权的操作。

临时缓解措施:

如无法立即升级,应在网络层(如WAF、反向代理、负载均衡器或防火墙)临时阻止对 /api/session/reset_password 端点的所有访问,作为应急缓解措施。

06

参考资料

[1]https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf

[2]https://www.metabase.com/blog/security-update

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。