Metabase
Hersteller: Metabase Inc
Metabase gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS“. xonatec überwacht Metabase laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
11 ReportsZeige 1 bis 11 von 11
-
Metabase SQL Injection Vulnerability
CVE-2026-72898 Kritisch Aktiv ausgenutztIn Metabase ermöglicht eine SQL-Injection-Schwachstelle im Endpunkt '/reset_password' einem nicht authentifizierten, entfernten Angreifer, beliebige SQL-Abfragen einzuschleusen und Administratorzugriff auf die verbundene Metabase-Instanz zu erlangen. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 79.2 %.
CVSS: 10.0 EPSS: 79.22% Publiziert: Referenz: CISA KEV -
Metabase GeoJSON API – Local File Inclusion
CVE-2021-41277 Aktiv ausgenutztEine Local-File-Inclusion-Schwachstelle in der GeoJSON-API von Metabase ermöglicht das Lesen lokaler Dateien auf dem Server. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.2 %.
EPSS: 97.18% Publiziert: Referenz: CISA KEV -
Metabase – Schwachstelle bei Instanzen mit H2-Datenbankverbindung
CVE-2026-59827 KritischMetabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Werkzeug. Vor den Versionen 1.58.15, 1.59.12, 1.60.6.3 und 1.61.1.4 sind Metabase-Instanzen mit einer H2-Datenbankverbindung – einschliesslich der Standardkonfiguration – betroffen. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der genannten korrigierten Versionen oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Metabase: Kritische Schwachstelle im Business-Intelligence-Werkzeug
CVE-2026-50148 KritischMetabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Werkzeug. In den Versionen ab 1.54.0 bis zu den korrigierten Fassungen (unter anderem 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 und 1.60.4) besteht eine Schwachstelle, die von einem Metabase-Benutzer mit entsprechender Berechtigung ausgenutzt werden kann. Genaue technische Details liegen in den Quelldaten nur unvollständig vor. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der bereitgestellten korrigierten Fassungen.
CVSS: 10.0 EPSS: 0.44% Publiziert: Referenz: NVD -
Metabase – Fehlende Validierung unsicherer H2-Verbindungseigenschaften
CVE-2026-59826 KritischMetabase validierte von Version 1.55.0 bis zu den Fixes 1.58.15.1, 1.59.12, 1.60.6.3 und 1.61.2 unsichere H2-Verbindungseigenschaften nicht ausreichend. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine der genannten korrigierten Metabase-Versionen.
CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD -
Metabase: Remote Code Execution über eingebettete H2-Datenbank-Verbindungszeichenfolge
CVE-2023-37470 KritischMetabase ist eine quelloffene Business-Intelligence- und Analyseplattform. Vor den Versionen 0.43.7.3, 0.44.7.3, 0.45.4.3, 0.46.6.4, 1.43.7.3, 1.44.7.3, 1.45.4.3 und 1.46.6.4 kann eine Schwachstelle Remote Code Execution auf dem Metabase-Server ermöglichen: Die unterstützte eingebettete In-Memory-Datenbank H2 erlaubt es, in einer Verbindungszeichenfolge Code unterzubringen, der vom Prozess ausgeführt wird, und die Verbindungs-Validierungs-API konnte ohne Authentifizierung aufgerufen werden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren; als Übergangslösung die Endpunkte POST /api/database, PUT /api/database/:id und POST /api/setup/validate auf Netzwerkebene sperren.
CVSS: 10.0 Publiziert: Referenz: NVD -
Metabase – Unauthentifizierte Remote Code Execution
CVE-2023-38646 KritischMetabase Open Source vor 0.46.6.1 und Metabase Enterprise vor 1.46.6.1 erlauben Angreifern die Ausführung beliebiger Befehle auf dem Server mit den Rechten des Serverprozesses. Eine Authentifizierung ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen (u. a. 0.46.6.1 / 1.46.6.1) aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Metabase – Schwachstelle über Datenbankverbindungs-Konfiguration
CVE-2026-50147 HochMetabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Tool. In den Versionen von 1.57.0 bis 1.57.19.1, 1.58.14.1, 1.59.10 und 1.60.4 kann ein Angreifer, der eine Metabase-Datenbankverbindung konfigurieren darf, die beschriebene Schwachstelle ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.6 EPSS: 0.20% Publiziert: Referenz: NVD -
Metabase Enterprise: Codeausführung über Serialization-Import
CVE-2026-33725 HochIn Metabase Enterprise ermöglicht der Endpunkt POST /api/ee/serialization/import authentifizierten Admins, über ein präpariertes Serialisierungs-Archiv eine INIT-Eigenschaft in die H2-JDBC-Spezifikation einzuschleusen, wodurch während eines Datenbank-Syncs beliebiger SQL-Code ausgeführt werden kann – dies wurde auf Metabase Cloud bestätigt und erlaubt Remote Code Execution sowie beliebiges Auslesen von Dateien. Betroffen sind alle Metabase-Enterprise-Versionen mit Serialisierung seit mindestens Version 1.47; Metabase OSS ist nicht betroffen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 oder 1.59.4, alternativ den Serialization-Import-Endpunkt deaktivieren.
CVSS: 7.2 Publiziert: Referenz: NVD -
Metabase: Offenlegung sensibler Daten inkl. Datenbank-Zugangsdaten über Benachrichtigungs-Templates
CVE-2026-27464 HochMetabase ist eine quelloffene Datenanalyse-Plattform. Vor Version 0.57.13 sowie in den Versionen 0.58.x bis 0.58.6 können authentifizierte Nutzer sensible Informationen aus einer Metabase-Instanz abrufen, darunter Datenbank-Zugangsdaten. In Tests wurde bestätigt, dass ein niedrig privilegierter Nutzer über die Auswertung von Templates sensible Informationen einschliesslich Datenbank-Zugangsdaten in den E-Mail-Body extrahieren kann. CVSS-Basiswert: 7.7 (Hoch). Zur Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese Lücke keine Angaben vor. Empfohlene Massnahme: Update auf Version 0.57.13 oder 0.58.7; als Workaround können Benachrichtigungen in der Metabase-Instanz deaktiviert werden, um den Zugriff auf die betroffenen Endpunkte zu unterbinden.
CVSS: 7.7 Publiziert: Referenz: NVD -
Metabase – Gefährdung selbstgehosteter Instanzen über Subscriptions
CVE-2026-22805 HochIn Metabase vor den Versionen 55.13, 56.3 und 57.1 können selbstgehostete Instanzen, die Nutzern das Erstellen von Subscriptions erlauben, beeinträchtigt werden, wenn Metabase mit anderen ungesicherten Ressourcen am selben Standort betrieben wird. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Metabase 55.13, 56.3, 57.1 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Metabase, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.