CVE-2026-33725
Metabase anfällig für RCE und beliebiges Dateilesen über H2-JDBC-INIT-Injection beim EE-Serialisierungsimport
- Veröffentlicht
- 27.03.2026
- Aktualisiert
- 28.03.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 53,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Metabase ist ein Open-Source-Tool für Business Intelligence und eingebettete Analysen. In Metabase Enterprise vor den Versionen 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 und 1.59.4 können authentifizierte Administratoren der Metabase Enterprise Edition über den Endpunkt `POST /api/ee/serialization/import` Remote Code Execution (RCE) und beliebiges Lesen von Dateien (Arbitrary File Read) erreichen. Ein manipuliertes Serialisierungsarchiv injiziert eine `INIT`-Eigenschaft in die H2-JDBC-Spezifikation, die während einer Datenbanksynchronisierung beliebigen SQL-Code ausführen kann. Wir haben bestätigt, dass dies in Metabase Cloud möglich war. Dies betrifft nur Metabase Enterprise. Metabase OSS enthält die betroffenen Codepfade nicht. Alle Versionen von Metabase Enterprise, die über Serialisierung verfügen – was mindestens bis Version 1.47 zurückreicht – sind betroffen. Die Metabase-Enterprise-Versionen 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 und 1.59.4 beheben das Problem. Als Workaround kann der Serialisierungs-Import-Endpunkt in der jeweiligen Metabase-Instanz deaktiviert werden, um den Zugriff auf die verwundbaren Codepfade zu verhindern.
Quellen
1- CVE-2026-33725Exploit
Proof-of-Concept-Exploit für CVE-2026-33725, das Remote-Code-Ausführung und beliebiges Dateilesen über H2-JDBC-INIT-Injection beim Metabase-Enterprise-Serialisierungsimport ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.