Metabase 未认证 SQL注入漏洞(QVD-2026-49885)

北京赛克艾威科技有限公司 2026-08-06


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:影响十万级、关键漏洞、技术细节公开、重保2026、奇安信CERT验证
  • 发布时间:2026-08-06

漏洞描述

Metabase 是一款广受欢迎的开源商业智能(BI)与数据可视化平台,它允许用户通过简洁直观的界面连接多种数据源,快速构建交互式仪表板、数据报表和可视化分析图表。该平台支持 SQL 查询、无代码问题构建以及丰富的数据探索功能,广泛应用于企业内部数据分析、业务监控和决策支持场景。Metabase 提供开源社区版(OSS)和企业版(EE)两种版本,支持本地部署和云端托管,深受开发者和数据分析师的青睐。 Metabase /api/session/reset\_password 端点存在未授权 SQL 注入漏洞。攻击者无需认证即可通过构造恶意的 user\-id 参数向 Metabase 应用数据库注入任意 SQL 语句。利用该漏洞,攻击者可提取敏感数据并可能获取管理员权限,导致完整的实例接管和数据泄露。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/484836