Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-33725

Опубликовано: 27 мар. 2026
Источник: nvd
CVSS3: 7.2
EPSS Низкий

Описание

Metabase is an open source business intelligence and embedded analytics tool. In Metabase Enterprise prior to versions 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10, and 1.59.4, authenticated admins on Metabase Enterprise Edition can achieve Remote Code Execution (RCE) and Arbitrary File Read via the POST /api/ee/serialization/import endpoint. A crafted serialization archive injects an INIT property into the H2 JDBC spec, which can execute arbitrary SQL during a database sync. We confirmed this was possible on Metabase Cloud. This only affects Metabase Enterprise. Metabase OSS lacks the affected codepaths. All versions of Metabase Enterprise that have serialization, which dates back to at least version 1.47, are affected. Metabase Enterprise versions 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10, and 1.59.4 patch the issue. As a workaround, disable the serialization import endpoint in their Metabase instance to prevent access to the vulnerable codepaths.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия до 1.54.22 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.55.0 (включая) до 1.55.22 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.56.0 (включая) до 1.56.22 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.57.0 (включая) до 1.57.16 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.58.0 (включая) до 1.58.10 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.59.0 (включая) до 1.59.4 (исключая)

EPSS

Процентиль: 51%
0.00763
Низкий

7.2 High

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 7.2
fstec
5 месяцев назад

Уязвимость программного средства визуализации данных и создания отчетов Metabase, связанная с недостатками механизма десериализации, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 51%
0.00763
Низкий

7.2 High

CVSS3

Дефекты

CWE-502