Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-12003

Опубликовано: 03 авг. 2026
Источник: fstec
CVSS3: 10
CVSS2: 10
EPSS Критический

Описание

Уязвимость программного средства визуализации данных и создания отчетов Metabase связана с непринятием мер по защите структуры запроса SQL при обработке параметра reset_password. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии и выполнить произвольный код

Вендор

Metabase Inc

Наименование ПО

Metabase

Версия ПО

до 0.58.24 (Metabase)
до 0.59.21 (Metabase)
до 0.60.17 (Metabase)
до 0.61.11 (Metabase)
до 0.62.9 (Metabase)
до 0.63.5 (Metabase)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)
Критический уровень опасности (оценка CVSS 4.0 составляет 10)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.metabase.com/blog/security-update-6-aug-2026

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.94217
Критический

10 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 10
nvd
около 1 месяца назад

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.

EPSS

Процентиль: 100%
0.94217
Критический

10 Critical

CVSS3

10 Critical

CVSS2