Описание
Уязвимость программного средства визуализации данных и создания отчетов Metabase связана с непринятием мер по защите структуры запроса SQL при обработке параметра reset_password. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии и выполнить произвольный код
Вендор
Metabase Inc
Наименование ПО
Metabase
Версия ПО
до 0.58.24 (Metabase)
до 0.59.21 (Metabase)
до 0.60.17 (Metabase)
до 0.61.11 (Metabase)
до 0.62.9 (Metabase)
до 0.63.5 (Metabase)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 10)
Критический уровень опасности (оценка CVSS 4.0 составляет 10)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://www.metabase.com/blog/security-update-6-aug-2026
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует в открытом доступе
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 100%
0.94217
Критический
10 Critical
CVSS3
10 Critical
CVSS2
Связанные уязвимости
CVSS3: 10
nvd
около 1 месяца назад
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
EPSS
Процентиль: 100%
0.94217
Критический
10 Critical
CVSS3
10 Critical
CVSS2