metabase
- Products in analyzed data
- 1
- Catalog vulnerabilities
- 32
Severity across 28 analyzed records
Verify to analyze this security profile
A short verification protects source data and prevents automated AI requests.
en
Severity across 28 analyzed records
A short verification protects source data and prevents automated AI requests.
As of 09/11/2026, metabase recorded 8 security vulnerabilities in the last 90 days across 1 products, including 8 rated High or above and 1 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, metabase had the most security vulnerabilities in the metabase ecosystem, with 8 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| CVE | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-86116Metabase before 0.63.1 Missing Function-Level Authorization on the Glossary Management API | Exploitation statusPublic exploit | FixYes | Affected productmetabase | Published09/05/2026 | SeverityHigh |
CVE-2026-72900Metabase information exposure | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published08/10/2026 | SeverityHigh |
CVE-2026-72899Metabase SQL injection via public card or dashboard | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published08/10/2026 | SeverityCritical |
CVE-2026-72898Metabase SQL injection via password reset endpoint | Exploitation statusKEV | FixYes | Affected productmetabase | Published08/10/2026 | SeverityCritical |
CVE-2026-50147Metabase: Arbitrary File Read via MySQL Connection Property Injection | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published07/15/2026 | SeverityHigh |
CVE-2026-50148Metabase: Remote Code Execution via Snowflake JDBC Driver Arbitrary File Write | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published07/15/2026 | SeverityCritical |
CVE-2026-59826Metabase: Arbitrary Code Execution via Database Connection Detail Bypass | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published07/09/2026 | SeverityCritical |
CVE-2026-59827Metabase: Unsafe Deserialization of H2 Query Results | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published07/09/2026 | SeverityCritical |
CVE-2026-33725Metabase vulnerable to RCE and Arbitrary File Read via H2 JDBC INIT Injection in EE Serialization Import | Exploitation statusNot known exploited | FixNot confirmed | Affected productmetabase | Published03/27/2026 | SeverityHigh |
CVE-2026-27464Metabase: Server-Side Template Injection via Notifications Endpoint Leads to RCE | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published02/21/2026 | SeverityHigh |
CVE-2026-22805Metabase channel test endpoint can reach internal local addresses | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published01/12/2026 | SeverityLow |
CVE-2025-5895Metabase dom.js parseDataUri redos | Exploitation statusPublic exploit | FixYes | Affected productMetabase | Published06/09/2025 | SeverityMedium |
CVE-2025-32382Snowflake credentials logged by the Metabase backend | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published04/10/2025 | SeverityLow |
CVE-2025-30371Metabase vulnerable to circumvention of local link access protection in GeoJson endpoint | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published03/28/2025 | SeverityLow |
CVE-2025-27141Metabase Enterprise Edition allows cached questions to leak data to impersonated users | Exploitation statusNot known exploited | FixNot confirmed | Affected productmetabase | Published02/24/2025 | SeverityMedium |
CVE-2024-55951Metabase sandboxed users could see filter values from other sandboxed users | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published12/16/2024 | SeverityMedium |
CVE-2023-37470Metabase vulnerable to remote code execution via POST /api/setup/validate API endpoint | Exploitation statusNot known exploited | FixNot confirmed | Affected productmetabase | Published08/04/2023 | SeverityCritical |
CVE-2023-38646CVE-2023-38646 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/21/2023 | SeverityUnknown |
CVE-2023-32680Missing SQL permissions check in metabase | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published05/18/2023 | SeverityMedium |
CVE-2023-23629Metabase subject to Improper Privilege Management | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published01/28/2023 | SeverityMedium |
CVE-2023-23628Metabase subject to Exposure of Sensitive Information to an Unauthorized Actor | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published01/28/2023 | SeverityMedium |
CVE-2022-39361Metabase vulnerable to Remote Code Execution via H2 | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published10/26/2022 | SeverityHigh |
CVE-2022-39362Metabase vulnerable to arbitrary SQL execution from queryhash | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published10/26/2022 | SeverityHigh |
CVE-2022-39360Metabase SSO users able to circumvent IdP login by doing password reset | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published10/26/2022 | SeverityMedium |
CVE-2022-39359Metabase's GeoJSON validation doesn't prevent redirects to blocked URLs | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published10/26/2022 | SeverityMedium |
CVE-2022-43776CVE-2022-43776 | Exploitation statusNot known exploited | FixNot confirmed | Affected productMetabase | Published10/26/2022 | SeverityMedium |
CVE-2022-39358Metabase vulnerable to circumvention of Locked parameter in Signed Embedding | Exploitation statusNot known exploited | FixYes | Affected productmetabase | Published10/26/2022 | SeverityMedium |
CVE-2022-24853File system exposure in Metabase | Exploitation statusPublic exploit | FixNot confirmed | Affected productmetabase | Published04/14/2022 | SeverityMedium |
CVE-2022-24854Database bypassing any permissions in Metabase via SQlite attach | Exploitation statusNot known exploited | FixNot confirmed | Affected productmetabase | Published04/14/2022 | SeverityHigh |
CVE-2022-24855XSS vulnerability in Metabase | Exploitation statusNot known exploited | FixNot confirmed | Affected productmetabase | Published04/14/2022 | SeverityHigh |
CVE-2021-41277GeoJSON URL validation can expose server files and environment variables to unauthorized users | Exploitation statusKEV | FixYes | Affected productmetabase | Published11/17/2021 | SeverityCritical |
CVE-2018-0697CVE-2018-0697 | Exploitation statusNot confirmed | FixNot confirmed | Affected productMetabase | Published11/15/2018 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan