CVE-2026-50147: Уразливість у Metabase дозволяє читати файли сервера через небезпечні параметри JDBC

Уразливість CVE-2026-50147 у Metabase дозволяє зловмисникам читати файли сервера через небезпечні параметри JDBC. Оновіть Metabase для захисту.
CVE-2026-50147CVSS 7.6Database

CVE-2026-50147: Уразливість у Metabase дозволяє читати файли сервера через небезпечні параметри JDBC

Уразливість CVE-2026-50147 у Metabase дозволяє зловмисникам читати файли сервера через небезпечні параметри JDBC. Оновіть Metabase для захисту.

CVSS
7.6 HIGH
EPSS
10.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Metabase версій від 1.57.0 до 1.57.19.1, 1.58.14.1, 1.59.10 та 1.60.4 виявлено уразливість, що дозволяє зловмиснику з правами налаштування бази даних читати довільні файли з файлової системи сервера. Це досягається шляхом додавання небезпечних параметрів JDBC до підключень MySQL або MariaDB, що призводить до витоку вмісту через запити або повідомлення про помилки.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації з сервера Metabase, що негативно впливає на безпеку даних і довіру користувачів. Власники інфраструктури ризикують розкриттям внутрішніх файлів, що може спричинити подальші атаки або порушення відповідності стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно оновити Metabase до версій 1.57.19.1, 1.58.14.1, 1.59.10 або 1.60.4, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів на налаштування баз даних, перевірити журнали на ознаки експлуатації та мінімізувати доступ до сервера. Також варто переглянути конфігурації JDBC-підключень на наявність небезпечних параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки