1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

Metabase

Hersteller: Metabase Inc

Enterprise-Apps, ERP, HR, SaaS

Metabase gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS“. xonatec überwacht Metabase laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

11
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
97.2%
Max. EPSS

Schwachstellen-Reports

11 Reports

Zeige 1 bis 11 von 11

  1. Metabase SQL Injection Vulnerability

    CVE-2026-72898 Kritisch Aktiv ausgenutzt

    In Metabase ermöglicht eine SQL-Injection-Schwachstelle im Endpunkt '/reset_password' einem nicht authentifizierten, entfernten Angreifer, beliebige SQL-Abfragen einzuschleusen und Administratorzugriff auf die verbundene Metabase-Instanz zu erlangen. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 79.2 %.

    CVSS: 10.0 EPSS: 79.22% Publiziert: Referenz: CISA KEV
  2. Metabase GeoJSON API – Local File Inclusion

    CVE-2021-41277 Aktiv ausgenutzt

    Eine Local-File-Inclusion-Schwachstelle in der GeoJSON-API von Metabase ermöglicht das Lesen lokaler Dateien auf dem Server. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.2 %.

    EPSS: 97.18% Publiziert: Referenz: CISA KEV
  3. Metabase – Schwachstelle bei Instanzen mit H2-Datenbankverbindung

    CVE-2026-59827 Kritisch

    Metabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Werkzeug. Vor den Versionen 1.58.15, 1.59.12, 1.60.6.3 und 1.61.1.4 sind Metabase-Instanzen mit einer H2-Datenbankverbindung – einschliesslich der Standardkonfiguration – betroffen. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der genannten korrigierten Versionen oder neuer aktualisieren.

    CVSS: 9.9 EPSS: 0.45% Publiziert: Referenz: NVD
  4. Metabase: Kritische Schwachstelle im Business-Intelligence-Werkzeug

    CVE-2026-50148 Kritisch

    Metabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Werkzeug. In den Versionen ab 1.54.0 bis zu den korrigierten Fassungen (unter anderem 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 und 1.60.4) besteht eine Schwachstelle, die von einem Metabase-Benutzer mit entsprechender Berechtigung ausgenutzt werden kann. Genaue technische Details liegen in den Quelldaten nur unvollständig vor. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der bereitgestellten korrigierten Fassungen.

    CVSS: 10.0 EPSS: 0.44% Publiziert: Referenz: NVD
  5. Metabase – Fehlende Validierung unsicherer H2-Verbindungseigenschaften

    CVE-2026-59826 Kritisch

    Metabase validierte von Version 1.55.0 bis zu den Fixes 1.58.15.1, 1.59.12, 1.60.6.3 und 1.61.2 unsichere H2-Verbindungseigenschaften nicht ausreichend. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine der genannten korrigierten Metabase-Versionen.

    CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD
  6. Metabase: Remote Code Execution über eingebettete H2-Datenbank-Verbindungszeichenfolge

    CVE-2023-37470 Kritisch

    Metabase ist eine quelloffene Business-Intelligence- und Analyseplattform. Vor den Versionen 0.43.7.3, 0.44.7.3, 0.45.4.3, 0.46.6.4, 1.43.7.3, 1.44.7.3, 1.45.4.3 und 1.46.6.4 kann eine Schwachstelle Remote Code Execution auf dem Metabase-Server ermöglichen: Die unterstützte eingebettete In-Memory-Datenbank H2 erlaubt es, in einer Verbindungszeichenfolge Code unterzubringen, der vom Prozess ausgeführt wird, und die Verbindungs-Validierungs-API konnte ohne Authentifizierung aufgerufen werden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren; als Übergangslösung die Endpunkte POST /api/database, PUT /api/database/:id und POST /api/setup/validate auf Netzwerkebene sperren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  7. Metabase – Unauthentifizierte Remote Code Execution

    CVE-2023-38646 Kritisch

    Metabase Open Source vor 0.46.6.1 und Metabase Enterprise vor 1.46.6.1 erlauben Angreifern die Ausführung beliebiger Befehle auf dem Server mit den Rechten des Serverprozesses. Eine Authentifizierung ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen (u. a. 0.46.6.1 / 1.46.6.1) aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Metabase – Schwachstelle über Datenbankverbindungs-Konfiguration

    CVE-2026-50147 Hoch

    Metabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Tool. In den Versionen von 1.57.0 bis 1.57.19.1, 1.58.14.1, 1.59.10 und 1.60.4 kann ein Angreifer, der eine Metabase-Datenbankverbindung konfigurieren darf, die beschriebene Schwachstelle ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.6 EPSS: 0.20% Publiziert: Referenz: NVD
  9. Metabase Enterprise: Codeausführung über Serialization-Import

    CVE-2026-33725 Hoch

    In Metabase Enterprise ermöglicht der Endpunkt POST /api/ee/serialization/import authentifizierten Admins, über ein präpariertes Serialisierungs-Archiv eine INIT-Eigenschaft in die H2-JDBC-Spezifikation einzuschleusen, wodurch während eines Datenbank-Syncs beliebiger SQL-Code ausgeführt werden kann – dies wurde auf Metabase Cloud bestätigt und erlaubt Remote Code Execution sowie beliebiges Auslesen von Dateien. Betroffen sind alle Metabase-Enterprise-Versionen mit Serialisierung seit mindestens Version 1.47; Metabase OSS ist nicht betroffen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 oder 1.59.4, alternativ den Serialization-Import-Endpunkt deaktivieren.

    CVSS: 7.2 Publiziert: Referenz: NVD
  10. Metabase: Offenlegung sensibler Daten inkl. Datenbank-Zugangsdaten über Benachrichtigungs-Templates

    CVE-2026-27464 Hoch

    Metabase ist eine quelloffene Datenanalyse-Plattform. Vor Version 0.57.13 sowie in den Versionen 0.58.x bis 0.58.6 können authentifizierte Nutzer sensible Informationen aus einer Metabase-Instanz abrufen, darunter Datenbank-Zugangsdaten. In Tests wurde bestätigt, dass ein niedrig privilegierter Nutzer über die Auswertung von Templates sensible Informationen einschliesslich Datenbank-Zugangsdaten in den E-Mail-Body extrahieren kann. CVSS-Basiswert: 7.7 (Hoch). Zur Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese Lücke keine Angaben vor. Empfohlene Massnahme: Update auf Version 0.57.13 oder 0.58.7; als Workaround können Benachrichtigungen in der Metabase-Instanz deaktiviert werden, um den Zugriff auf die betroffenen Endpunkte zu unterbinden.

    CVSS: 7.7 Publiziert: Referenz: NVD
  11. Metabase – Gefährdung selbstgehosteter Instanzen über Subscriptions

    CVE-2026-22805 Hoch

    In Metabase vor den Versionen 55.13, 56.3 und 57.1 können selbstgehostete Instanzen, die Nutzern das Erstellen von Subscriptions erlauben, beeinträchtigt werden, wenn Metabase mit anderen ungesicherten Ressourcen am selben Standort betrieben wird. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Metabase 55.13, 56.3, 57.1 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Metabase, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog