Metabase零日漏洞遭在野利用,攻击者夺取管理员权限并窃取敏感数据

Metabase爆出CVSS 10.0零日漏洞,已在野被利用,攻击者可注入SQL获取管理员权限并窃取敏感数据。Framework确认数据泄露,自托管用户需立即升级修复版本,并排查攻击签名。

🔓 Critical 漏洞利用

Metabase披露了一个被在野利用的CVSS 10.0零日漏洞,攻击者可在未认证情况下向Metabase应用数据库注入任意SQL,进而获取管理员权限并窃取敏感数据。Metabase Cloud自身遭攻击,PC厂商Framework确认客户数据泄露。自托管实例需立即升级修复版本。

来源:Security Affairs | 2026-08-08 | 原文链接

🔍 关键发现

  • 漏洞影响Metabase v1.58及以上版本,CVSS 10.0,允许未认证SQL注入攻击应用数据库,攻击者可直接获取管理员权限。
  • Metabase Cloud已成为攻击目标,攻击者在官方发现前已利用该零日漏洞;Framework确认姓名、IP、地址、电话和邮箱等数据泄露。
  • 攻击者可修改应用配置、窃取已连接数据库的存储凭据、读取并导出任意数据,自托管版本面临严重失陷风险。

⚔️ 攻击链分析

1. 未认证攻击者向受影响实例的 /api/session/reset_password 端点发送恶意请求(返回400状态码),触发SQL注入。 2. 利用注入的任意SQL操作Metabase应用数据库,提升为管理员权限。 3. 调用 GET /api/user/current 确认管理员访问权限(返回200状态码),进一步窃取凭据和导出敏感数据。

🚩 失陷指标 (IOC)

  • POST /api/session/reset_password 返回400状态码,随后 GET /api/user/current 返回200状态码
  • /api/session/reset_password 端点被异常访问

🛡️ 缓解建议

  • ✅ 自托管用户立即升级到修复版本:0.58.24、0.59.21、0.60.17、0.61.11、0.62.9、0.63.5;v1.57及以下不受影响。
  • ✅ 若无法立即升级,在网络层阻止 /api/session/reset_password 端点的外部访问作为临时缓解。
  • ✅ 检查日志中是否存在攻击签名,若发现则视为已失陷:清除 core_session 表、审计API密钥、检查管理员账户、轮换所有已连接数据库凭据,并审查数据仓库及Metabase查询历史。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何判断我的Metabase实例是否已被利用?

检查应用或入口日志中是否存在“POST /api/session/reset_password 返回400,随后 GET /api/user/current 返回200”的序列。若存在,应视为已失陷,立即隔离并执行应急响应。

❓ 该漏洞影响哪些版本?如何修复?

影响v1.58至v1.63系列。修复版本为0.58.24、0.59.21、0.60.17、0.61.11、0.62.9、0.63.5。v1.57及以下不受影响,自托管需尽快升级。

❓ 攻击者能造成什么影响?

攻击者可执行任意SQL,获得实例管理员权限,修改配置、窃取已连接数据库凭据、读取并导出所有可访问数据,导致严重的数据泄露和业务风险。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)