CVE-2026-50147: Metabase umożliwia odczyt plików serwera przez niebezpieczne parametry JDBC

Wysokie ryzyko w Metabase (CVE-2026-50147) pozwala na odczyt plików serwera przez niebezpieczne parametry JDBC. Zalecana szybka aktualizacja.
CVE-2026-50147CVSS 7.6Database

CVE-2026-50147: Metabase umożliwia odczyt plików serwera przez niebezpieczne parametry JDBC

Wysokie ryzyko w Metabase (CVE-2026-50147) pozwala na odczyt plików serwera przez niebezpieczne parametry JDBC. Zalecana szybka aktualizacja.

CVSS
7.6 HIGH
EPSS
10.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W Metabase w wersjach od 1.57.0 do 1.57.19.1, 1.58.14.1, 1.59.10 i 1.60.4 wykryto lukę pozwalającą atakującemu z uprawnieniami do konfiguracji połączenia bazy danych na odczyt dowolnych plików z systemu plików serwera. Luka wynika z możliwości dodania niebezpiecznych parametrów JDBC do połączenia MySQL lub MariaDB, co skutkuje ujawnieniem zawartości plików przez zapytania lub komunikaty błędów.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko wycieku poufnych danych z serwera Metabase, co może prowadzić do naruszenia bezpieczeństwa informacji i utraty zaufania klientów. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego priorytetu ze względu na możliwość eskalacji ataku i dostęp do wrażliwych danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Metabase do wersji 1.57.19.1, 1.58.14.1, 1.59.10 lub 1.60.4, które zawierają poprawkę usuwającą tę lukę. W międzyczasie warto ograniczyć możliwość konfiguracji połączeń bazodanowych do zaufanych administratorów, monitorować logi pod kątem nietypowych zapytań oraz przeprowadzić przegląd konfiguracji zabezpieczeń bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS