CVE-2026-50147: Metabase umożliwia odczyt plików serwera przez niebezpieczne parametry JDBC
Wysokie ryzyko w Metabase (CVE-2026-50147) pozwala na odczyt plików serwera przez niebezpieczne parametry JDBC. Zalecana szybka aktualizacja.
- CVSS
- 7.6 HIGH
- EPSS
- 10.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Metabase w wersjach od 1.57.0 do 1.57.19.1, 1.58.14.1, 1.59.10 i 1.60.4 wykryto lukę pozwalającą atakującemu z uprawnieniami do konfiguracji połączenia bazy danych na odczyt dowolnych plików z systemu plików serwera. Luka wynika z możliwości dodania niebezpiecznych parametrów JDBC do połączenia MySQL lub MariaDB, co skutkuje ujawnieniem zawartości plików przez zapytania lub komunikaty błędów.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko wycieku poufnych danych z serwera Metabase, co może prowadzić do naruszenia bezpieczeństwa informacji i utraty zaufania klientów. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego priorytetu ze względu na możliwość eskalacji ataku i dostęp do wrażliwych danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Metabase do wersji 1.57.19.1, 1.58.14.1, 1.59.10 lub 1.60.4, które zawierają poprawkę usuwającą tę lukę. W międzyczasie warto ograniczyć możliwość konfiguracji połączeń bazodanowych do zaufanych administratorów, monitorować logi pod kątem nietypowych zapytań oraz przeprowadzić przegląd konfiguracji zabezpieczeń bazy danych.