CVE-2026-50147: Уразливість у Metabase дозволяє читати файли сервера через небезпечні параметри JDBC
Уразливість CVE-2026-50147 у Metabase дозволяє зловмисникам читати файли сервера через небезпечні параметри JDBC. Оновіть Metabase для захисту.
- CVSS
- 7.6 HIGH
- EPSS
- 10.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Metabase версій від 1.57.0 до 1.57.19.1, 1.58.14.1, 1.59.10 та 1.60.4 виявлено уразливість, що дозволяє зловмиснику з правами налаштування бази даних читати довільні файли з файлової системи сервера. Це досягається шляхом додавання небезпечних параметрів JDBC до підключень MySQL або MariaDB, що призводить до витоку вмісту через запити або повідомлення про помилки.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації з сервера Metabase, що негативно впливає на безпеку даних і довіру користувачів. Власники інфраструктури ризикують розкриттям внутрішніх файлів, що може спричинити подальші атаки або порушення відповідності стандартам безпеки.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Metabase до версій 1.57.19.1, 1.58.14.1, 1.59.10 або 1.60.4, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів на налаштування баз даних, перевірити журнали на ознаки експлуатації та мінімізувати доступ до сервера. Також варто переглянути конфігурації JDBC-підключень на наявність небезпечних параметрів.