Metabase – Unauthentifizierte Remote Code Execution
Kennzahlen
- CVSS-Basiswert
- 9.8
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
Metabase Open Source vor 0.46.6.1 und Metabase Enterprise vor 1.46.6.1 erlauben Angreifern die Ausführung beliebiger Befehle auf dem Server mit den Rechten des Serverprozesses. Eine Authentifizierung ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen (u. a. 0.46.6.1 / 1.46.6.1) aktualisieren.
Changelog
-
2026-07-20 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Metabase
- Metabase SQL Injection Vulnerability KEV CVE-2026-72898
- Metabase GeoJSON API – Local File Inclusion KEV CVE-2021-41277
- Metabase: Kritische Schwachstelle im Business-Intelligence-Werkzeug CVE-2026-50148
- Metabase: Remote Code Execution über eingebettete H2-Datenbank-Verbindungszeichenfolge CVE-2023-37470
- Metabase – Schwachstelle bei Instanzen mit H2-Datenbankverbindung CVE-2026-59827
- Metabase – Fehlende Validierung unsicherer H2-Verbindungseigenschaften CVE-2026-59826
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.