metabase
metabase- Loại hình phần mềm
- —
- Lỗ hổng trong danh mục GCVE
- 32
Mức độ nghiêm trọng trong 28 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
vi
Mức độ nghiêm trọng trong 28 bản ghi đã phân tích
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
Tính đến 11/09/2026, trong dữ liệu CyStack đã phân tích, metabase ghi nhận 8 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 8 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Đáng chú ý, 1 lỗ hổng trong số này nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của metabase và đối chiếu lỗ hổng riêng cho phiên bản đó.
| CVE | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-86116Metabase before 0.63.1 Missing Function-Level Authorization on the Glossary Management API | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành05/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72900Metabase information exposure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72899Metabase SQL injection via public card or dashboard | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-72898Metabase SQL injection via password reset endpoint | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành10/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-50147Metabase: Arbitrary File Read via MySQL Connection Property Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50148Metabase: Remote Code Execution via Snowflake JDBC Driver Arbitrary File Write | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành15/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-59826Metabase: Arbitrary Code Execution via Database Connection Detail Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-59827Metabase: Unsafe Deserialization of H2 Query Results | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành09/07/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-33725Metabase vulnerable to RCE and Arbitrary File Read via H2 JDBC INIT Injection in EE Serialization Import | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành27/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27464Metabase: Server-Side Template Injection via Notifications Endpoint Leads to RCE | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22805Metabase channel test endpoint can reach internal local addresses | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành12/01/2026 | Mức độ nghiêm trọngThấp |
CVE-2025-5895Metabase dom.js parseDataUri redos | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành09/06/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-32382Snowflake credentials logged by the Metabase backend | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/04/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-30371Metabase vulnerable to circumvention of local link access protection in GeoJson endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/03/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-27141Metabase Enterprise Edition allows cached questions to leak data to impersonated users | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành24/02/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-55951Metabase sandboxed users could see filter values from other sandboxed users | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành16/12/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2023-37470Metabase vulnerable to remote code execution via POST /api/setup/validate API endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành04/08/2023 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2023-38646CVE-2023-38646 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành21/07/2023 | Mức độ nghiêm trọngChưa rõ |
CVE-2023-32680Missing SQL permissions check in metabase | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành18/05/2023 | Mức độ nghiêm trọngTrung bình |
CVE-2023-23629Metabase subject to Improper Privilege Management | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/01/2023 | Mức độ nghiêm trọngTrung bình |
CVE-2023-23628Metabase subject to Exposure of Sensitive Information to an Unauthorized Actor | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành28/01/2023 | Mức độ nghiêm trọngTrung bình |
CVE-2022-39359Metabase's GeoJSON validation doesn't prevent redirects to blocked URLs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/10/2022 | Mức độ nghiêm trọngTrung bình |
CVE-2022-39360Metabase SSO users able to circumvent IdP login by doing password reset | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/10/2022 | Mức độ nghiêm trọngTrung bình |
CVE-2022-43776CVE-2022-43776 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành26/10/2022 | Mức độ nghiêm trọngTrung bình |
CVE-2022-39358Metabase vulnerable to circumvention of Locked parameter in Signed Embedding | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/10/2022 | Mức độ nghiêm trọngTrung bình |
CVE-2022-39361Metabase vulnerable to Remote Code Execution via H2 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/10/2022 | Mức độ nghiêm trọngCao |
CVE-2022-39362Metabase vulnerable to arbitrary SQL execution from queryhash | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành26/10/2022 | Mức độ nghiêm trọngCao |
CVE-2022-24853File system exposure in Metabase | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành14/04/2022 | Mức độ nghiêm trọngTrung bình |
CVE-2022-24854Database bypassing any permissions in Metabase via SQlite attach | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành14/04/2022 | Mức độ nghiêm trọngCao |
CVE-2022-24855XSS vulnerability in Metabase | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành14/04/2022 | Mức độ nghiêm trọngCao |
CVE-2021-41277GeoJSON URL validation can expose server files and environment variables to unauthorized users | Tình trạng khai thácKEV | Bản váCó | Ngày phát hành17/11/2021 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2018-0697CVE-2018-0697 | Tình trạng khai thácChưa xác nhận | Bản váChưa xác nhận | Ngày phát hành15/11/2018 | Mức độ nghiêm trọngChưa rõ |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan