Metabase零日漏洞遭在野利用,攻击者夺取管理员权限并窃取敏感数据
Metabase爆出CVSS 10.0零日漏洞,已在野被利用,攻击者可注入SQL获取管理员权限并窃取敏感数据。Framework确认数据泄露,自托管用户需立即升级修复版本,并排查攻击签名。
🔓 Critical 漏洞利用
Metabase披露了一个被在野利用的CVSS 10.0零日漏洞,攻击者可在未认证情况下向Metabase应用数据库注入任意SQL,进而获取管理员权限并窃取敏感数据。Metabase Cloud自身遭攻击,PC厂商Framework确认客户数据泄露。自托管实例需立即升级修复版本。
来源:Security Affairs | 2026-08-08 | 原文链接
🔍 关键发现
- 漏洞影响Metabase v1.58及以上版本,CVSS 10.0,允许未认证SQL注入攻击应用数据库,攻击者可直接获取管理员权限。
- Metabase Cloud已成为攻击目标,攻击者在官方发现前已利用该零日漏洞;Framework确认姓名、IP、地址、电话和邮箱等数据泄露。
- 攻击者可修改应用配置、窃取已连接数据库的存储凭据、读取并导出任意数据,自托管版本面临严重失陷风险。
⚔️ 攻击链分析
1. 未认证攻击者向受影响实例的 /api/session/reset_password 端点发送恶意请求(返回400状态码),触发SQL注入。 2. 利用注入的任意SQL操作Metabase应用数据库,提升为管理员权限。 3. 调用 GET /api/user/current 确认管理员访问权限(返回200状态码),进一步窃取凭据和导出敏感数据。
🚩 失陷指标 (IOC)
POST /api/session/reset_password 返回400状态码,随后 GET /api/user/current 返回200状态码/api/session/reset_password 端点被异常访问
🛡️ 缓解建议
- ✅ 自托管用户立即升级到修复版本:0.58.24、0.59.21、0.60.17、0.61.11、0.62.9、0.63.5;v1.57及以下不受影响。
- ✅ 若无法立即升级,在网络层阻止 /api/session/reset_password 端点的外部访问作为临时缓解。
- ✅ 检查日志中是否存在攻击签名,若发现则视为已失陷:清除 core_session 表、审计API密钥、检查管理员账户、轮换所有已连接数据库凭据,并审查数据仓库及Metabase查询历史。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何判断我的Metabase实例是否已被利用?
检查应用或入口日志中是否存在“POST /api/session/reset_password 返回400,随后 GET /api/user/current 返回200”的序列。若存在,应视为已失陷,立即隔离并执行应急响应。
❓ 该漏洞影响哪些版本?如何修复?
影响v1.58至v1.63系列。修复版本为0.58.24、0.59.21、0.60.17、0.61.11、0.62.9、0.63.5。v1.57及以下不受影响,自托管需尽快升级。
❓ 攻击者能造成什么影响?
攻击者可执行任意SQL,获得实例管理员权限,修改配置、窃取已连接数据库凭据、读取并导出所有可访问数据,导致严重的数据泄露和业务风险。