Metabase CVSS 10.0 零日漏洞被在野利用
2026 年 8 月 6 日,Metabase 披露 CVSS 10.0 零日 SQL 注入漏洞,影响 Cloud 及自托管 1.58+ 版本。The Hacker News、Resecurity 报道该漏洞 8 月 3 日起已被在野利用。
漏洞详情
| 要素 | 详情 |
|---|---|
| CVSS 评分 | 10.0(最高严重等级) |
| 漏洞类型 | SQL 注入(未认证) |
| 影响版本 | Cloud + 自托管 1.58+ |
| 利用起始 | 2026-08-03(在野利用) |
| 披露日期 | 2026-08-06 |
| 攻击后果 | 获取管理员权限,访问连接数据库 |
技术细节
该漏洞存在于 Metabase 的查询处理模块中,攻击者可通过构造恶意 SQL 语句绕过身份验证机制,直接获取管理员会话令牌。一旦获得管理员权限,攻击者可以:执行任意数据库查询、导出敏感数据、修改系统配置、创建后门账户。漏洞利用无需任何先决条件,任何能访问 Metabase Web 接口的攻击者均可实施攻击。
实际影响
- Framework 数据泄露:笔记本制造商确认因该漏洞导致客户数据泄露
- 攻击路径:未认证 SQL 注入 → 管理员权限 → 数据库访问
- 影响面:Metabase 为广泛使用的开源 BI 平台,覆盖大量企业数据分析场景
- 行业波及:金融、医疗、电商等依赖 BI 分析的行业均面临风险
修复与缓解
- 已发布修复:Metabase 已发布修复版本(1.58.x 补丁)
- 部署窗口:升级需要时间,窗口期内仍暴露
- 临时缓解:WAF 规则阻断 SQL 注入载荷、限制 Metabase 网络访问、启用详细审计日志
- 日志审查:检查连接数据库访问日志,排查异常查询
后续观察
- 其他企业是否报告类似数据泄露
- 漏洞利用工具是否公开扩散
- Metabase 升级部署进度
- 安全社区对该漏洞的深入分析
AI Master 解读
核心事件
Metabase CVSS 10.0 零日 SQL 注入漏洞被在野利用,可未认证获取管理员权限。
行业影响
为什么重要: CVSS 10.0 是最高严重等级,意味着该漏洞无需认证即可完全控制 Metabase 实例并访问所有连接的数据库。这对企业 BI 数据安全构成直接威胁。Framework 客户数据泄露事件证明该漏洞已被实际利用造成损害。Metabase 作为广泛使用的开源 BI 平台,影响面覆盖大量企业数据分析场景。
影响分析:
| 维度 | 影响 |
|---|---|
| 严重性 | CVSS 10.0 最高等级,无需认证即可控制 |
| 影响范围 | Cloud + 自托管 1.58+ 版本 |
| 实际损害 | Framework 客户数据已泄露 |
| 修复状态 | 已发布修复,但部署窗口期内仍暴露 |
AI Master 建议
立即检查并升级所有 Metabase 实例至修复版本。对无法立即升级的环境,实施 WAF 规则阻断 SQL 注入载荷。审查 Metabase 连接的数据库访问日志,排查异常查询。 **来源:** The Hacker News / Resecurity / YuSMP Group **链接:** https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html
