
Metabase-CVE-2026-59827-Schwachstellenscanner
Ein Dienstprogramm für autorisierte Sicherheitsbewertungen zur Validierung des Vorhandenseins von CVE-2026-59827 in Metabase-Bereitstellungen im Rahmen genehmigter Penetrationstest-Einsätze.
Dieses Tool soll das Vorhandensein der Schwachstelle nachweisen und dabei die Auswirkungen minimieren, indem kontrollierte Proof-of-Concept-Demonstrationen durchgeführt werden, anstatt destruktive oder persistente Aktionen zu versuchen. Jede ausgeführte Aktion wird protokolliert, um einen Prüfpfad zu schaffen, der für professionelle Sicherheitsbewertungen geeignet ist.
Warnung
Dieses Projekt ist ausschließlich für Systeme bestimmt, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Unautorisierte Nutzung kann geltende Gesetze und organisatorische Richtlinien verletzen.
Das Tool unterstützt derzeit die folgenden sicheren Demonstrationen:
| Technik | Beschreibung | Auswirkung |
|---|---|---|
version_disclosure | Demonstriert die Offenlegung der Datenbankversion | Niedrig |
database_type | Erkennt den Typ der Backend-Datenbank | Niedrig |
user_enumeration | Demonstriert die Offenlegung des aktuellen Datenbankbenutzers | Mittel |
schema_disclosure | Demonstriert eine eingeschränkte Offenlegung des Schemas | Mittel |
sql_execution | Demonstriert die Fähigkeit zur Ausführung beliebiger SQL-Befehle mittels eines harmlosen Payloads | Kritisch |
Diese Demonstrationen dienen dazu, zu validieren, ob die Schwachstelle vorhanden ist, ohne Daten absichtlich zu verändern.
Abhängigkeiten installieren:
pip install requests
oder
pip install -r requirements.txt
Beispiel für requirements.txt
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
Das Tool fordert vor dem Fortfahren eine Autorisierungsbestätigung an.
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
Verfügbare Demonstrationen:
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| Option | Beschreibung |
|---|---|
-t, --target | Ziel-Metabase-URL |
--auth-token | Vom Systembesitzer bereitgestelltes Autorisierungstoken |
--demo | Eine bestimmte Demonstration ausführen |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
Jede ausgeführte Aktion wird zu Audit-Zwecken aufgezeichnet.
Jeder Lauf erzeugt eine Protokolldatei ähnlich der folgenden:
pentest_log_3a7f21bc.json
Jeder Protokolleintrag enthält:
Beispiel:
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
Nach Abschluss der Tests erzeugt das Tool eine Zusammenfassung mit:
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
Wenn Tests das Vorhandensein der Schwachstelle bestätigen:
Diese Software wird ausschließlich für autorisierte Sicherheitstests, Sicherheitsforschung und Bildungszwecke bereitgestellt.
Die Autoren übernehmen keinerlei Haftung für Missbrauch oder Schäden, die aus der Verwendung dieser Software resultieren.
Durch die Nutzung dieses Projekts erkennen Sie an, dass:
Die unautorisierte Nutzung dieser Software ist strengstens untersagt.
Dieses Projekt ist für Bildungs- und professionelle Penetrationstest-Zwecke bestimmt. Stellen Sie vor der Verwendung die Einhaltung der Richtlinien Ihrer Organisation und der geltenden Gesetze sicher.