<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Metabase</title>
    <link>https://feed.xonatec.ch/produkte/metabase</link>
    <description>Priorisierte Schwachstellen-Reports für Metabase. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Wed, 12 Aug 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/metabase.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>🔴 CVE-2026-72898 — Metabase SQL Injection Vulnerability</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-72898</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-72898</guid>
      <pubDate>Wed, 12 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Metabase ermöglicht eine SQL-Injection-Schwachstelle im Endpunkt &apos;/reset_password&apos; einem nicht authentifizierten, entfernten Angreifer, beliebige SQL-Abfragen einzuschleusen und Administratorzugriff auf die verbundene Metabase-Instanz zu erlangen. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 79.2 %.

Severity: Kritisch · CVSS: 10 · EPSS: 79.2% · aktiv ausgenutzt (KEV)

Betroffene Produkte: metabase, simplehelp, zoho-manageengine</description>
      <category>Kritisch</category><category>KEV</category><category>Metabase Inc</category><category>SimpleHelp Ltd</category><category>Zoho</category>
    </item>
    <item>
      <title>🔴 CVE-2021-41277 — Metabase GeoJSON API – Local File Inclusion</title>
      <link>https://feed.xonatec.ch/reports/cve-2021-41277</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2021-41277</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine Local-File-Inclusion-Schwachstelle in der GeoJSON-API von Metabase ermöglicht das Lesen lokaler Dateien auf dem Server. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.2 %.

Severity: Aktiv ausgenutzt · EPSS: 97.2% · aktiv ausgenutzt (KEV)

Betroffene Produkte: metabase</description>
      <category>Aktiv ausgenutzt</category><category>KEV</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2026-59827 — Metabase – Schwachstelle bei Instanzen mit H2-Datenbankverbindung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-59827</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-59827</guid>
      <pubDate>Wed, 15 Jul 2026 00:00:00 GMT</pubDate>
      <description>Metabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Werkzeug. Vor den Versionen 1.58.15, 1.59.12, 1.60.6.3 und 1.61.1.4 sind Metabase-Instanzen mit einer H2-Datenbankverbindung – einschliesslich der Standardkonfiguration – betroffen. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine der genannten korrigierten Versionen oder neuer aktualisieren.

Severity: Kritisch · CVSS: 9.9 · EPSS: 0.4%

Betroffene Produkte: metabase</description>
      <category>Kritisch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2026-50148 — Metabase: Kritische Schwachstelle im Business-Intelligence-Werkzeug</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-50148</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-50148</guid>
      <pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate>
      <description>Metabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Werkzeug. In den Versionen ab 1.54.0 bis zu den korrigierten Fassungen (unter anderem 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 und 1.60.4) besteht eine Schwachstelle, die von einem Metabase-Benutzer mit entsprechender Berechtigung ausgenutzt werden kann. Genaue technische Details liegen in den Quelldaten nur unvollständig vor. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der bereitgestellten korrigierten Fassungen.

Severity: Kritisch · CVSS: 10 · EPSS: 0.4%

Betroffene Produkte: metabase</description>
      <category>Kritisch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2026-59826 — Metabase – Fehlende Validierung unsicherer H2-Verbindungseigenschaften</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-59826</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-59826</guid>
      <pubDate>Thu, 06 Aug 2026 00:00:00 GMT</pubDate>
      <description>Metabase validierte von Version 1.55.0 bis zu den Fixes 1.58.15.1, 1.59.12, 1.60.6.3 und 1.61.2 unsichere H2-Verbindungseigenschaften nicht ausreichend. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine der genannten korrigierten Metabase-Versionen.

Severity: Kritisch · CVSS: 9.1 · EPSS: 0.4%

Betroffene Produkte: metabase</description>
      <category>Kritisch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2023-37470 — Metabase: Remote Code Execution über eingebettete H2-Datenbank-Verbindungszeichenfolge</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-37470</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-37470</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Metabase ist eine quelloffene Business-Intelligence- und Analyseplattform. Vor den Versionen 0.43.7.3, 0.44.7.3, 0.45.4.3, 0.46.6.4, 1.43.7.3, 1.44.7.3, 1.45.4.3 und 1.46.6.4 kann eine Schwachstelle Remote Code Execution auf dem Metabase-Server ermöglichen: Die unterstützte eingebettete In-Memory-Datenbank H2 erlaubt es, in einer Verbindungszeichenfolge Code unterzubringen, der vom Prozess ausgeführt wird, und die Verbindungs-Validierungs-API konnte ohne Authentifizierung aufgerufen werden. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren; als Übergangslösung die Endpunkte POST /api/database, PUT /api/database/:id und POST /api/setup/validate auf Netzwerkebene sperren.

Severity: Kritisch · CVSS: 10

Betroffene Produkte: metabase</description>
      <category>Kritisch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2023-38646 — Metabase – Unauthentifizierte Remote Code Execution</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-38646</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-38646</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Metabase Open Source vor 0.46.6.1 und Metabase Enterprise vor 1.46.6.1 erlauben Angreifern die Ausführung beliebiger Befehle auf dem Server mit den Rechten des Serverprozesses. Eine Authentifizierung ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen (u. a. 0.46.6.1 / 1.46.6.1) aktualisieren.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: metabase</description>
      <category>Kritisch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2026-50147 — Metabase – Schwachstelle über Datenbankverbindungs-Konfiguration</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-50147</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-50147</guid>
      <pubDate>Thu, 30 Jul 2026 00:00:00 GMT</pubDate>
      <description>Metabase ist ein quelloffenes Business-Intelligence- und Embedded-Analytics-Tool. In den Versionen von 1.57.0 bis 1.57.19.1, 1.58.14.1, 1.59.10 und 1.60.4 kann ein Angreifer, der eine Metabase-Datenbankverbindung konfigurieren darf, die beschriebene Schwachstelle ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

Severity: Hoch · CVSS: 7.6 · EPSS: 0.2%

Betroffene Produkte: metabase</description>
      <category>Hoch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2026-33725 — Metabase Enterprise: Codeausführung über Serialization-Import</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33725</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33725</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Metabase Enterprise ermöglicht der Endpunkt POST /api/ee/serialization/import authentifizierten Admins, über ein präpariertes Serialisierungs-Archiv eine INIT-Eigenschaft in die H2-JDBC-Spezifikation einzuschleusen, wodurch während eines Datenbank-Syncs beliebiger SQL-Code ausgeführt werden kann – dies wurde auf Metabase Cloud bestätigt und erlaubt Remote Code Execution sowie beliebiges Auslesen von Dateien. Betroffen sind alle Metabase-Enterprise-Versionen mit Serialisierung seit mindestens Version 1.47; Metabase OSS ist nicht betroffen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 oder 1.59.4, alternativ den Serialization-Import-Endpunkt deaktivieren.

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: metabase</description>
      <category>Hoch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2026-27464 — Metabase: Offenlegung sensibler Daten inkl. Datenbank-Zugangsdaten über Benachrichtigungs-Templates</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-27464</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-27464</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Metabase ist eine quelloffene Datenanalyse-Plattform. Vor Version 0.57.13 sowie in den Versionen 0.58.x bis 0.58.6 können authentifizierte Nutzer sensible Informationen aus einer Metabase-Instanz abrufen, darunter Datenbank-Zugangsdaten. In Tests wurde bestätigt, dass ein niedrig privilegierter Nutzer über die Auswertung von Templates sensible Informationen einschliesslich Datenbank-Zugangsdaten in den E-Mail-Body extrahieren kann. CVSS-Basiswert: 7.7 (Hoch). Zur Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese Lücke keine Angaben vor. Empfohlene Massnahme: Update auf Version 0.57.13 oder 0.58.7; als Workaround können Benachrichtigungen in der Metabase-Instanz deaktiviert werden, um den Zugriff auf die betroffenen Endpunkte zu unterbinden.

Severity: Hoch · CVSS: 7.7

Betroffene Produkte: metabase</description>
      <category>Hoch</category><category>Metabase Inc</category>
    </item>
    <item>
      <title>CVE-2026-22805 — Metabase – Gefährdung selbstgehosteter Instanzen über Subscriptions</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-22805</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-22805</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Metabase vor den Versionen 55.13, 56.3 und 57.1 können selbstgehostete Instanzen, die Nutzern das Erstellen von Subscriptions erlauben, beeinträchtigt werden, wenn Metabase mit anderen ungesicherten Ressourcen am selben Standort betrieben wird. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Metabase 55.13, 56.3, 57.1 oder neuer.

Severity: Hoch · CVSS: 8.6

Betroffene Produkte: metabase</description>
      <category>Hoch</category><category>Metabase Inc</category>
    </item>
  </channel>
</rss>
