Ad

CVE-2026-50147

HIGH CVSS 3.1: 7,6 EPSS 0.20%
Обновлено 30 июля 2026
MySQL
Параметр Значение
CVSS 7,6 (HIGH)
Уязвимые версии 1.57.0 — 1.60.4
Устранено в версии 1.57.19.1
Тип уязвимости CWE-88
Поставщик MySQL
Публичный эксплойт Нет

Metabase — это инструмент бизнес-аналитики и встроенной аналитики с открытым исходным кодом. С версий 1.57.0 до 1.57.19.1, 1.58.14.1, 1.59.10 и 1.60.4 злоумышленник, который может настроить соединение с базой данных Metabase, может читать произвольные файлы из файловой системы сервера Metabase, добавляя небезопасные параметры JDBC в соединение MySQL или MariaDB, заставляя драйвер читать файлы с хоста Metabase и раскрывать содержимое через запросы к подключенной базе данных или через сообщения об ошибках проверки. Эта проблема исправлена ​​в версиях 1.57.19.1, 1.58.14.1, 1.59.10 и 1.60.4.

Показать оригинальное описание (EN)

Metabase is an open-source business intelligence and embedded analytics tool. From 1.57.0 until 1.57.19.1, 1.58.14.1, 1.59.10, and 1.60.4, an attacker who can configure a Metabase database connection can read arbitrary files from the Metabase server's filesystem by adding unsafe JDBC parameters to a MySQL or MariaDB connection, causing the driver to read files from the Metabase host and expose the contents through queries against the connected database or through validation error messages. This issue is fixed in versions 1.57.19.1, 1.58.14.1, 1.59.10, and 1.60.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
1.57.0 1.57.19.1
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
1.58.0 1.58.14.1
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
1.59.0 1.59.10
Metabase Metabase
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
1.60.0 1.60.4