
Escáner de vulnerabilidades Metabase CVE-2026-59827
Una utilidad de evaluación de seguridad autorizada para validar la presencia de CVE-2026-59827 en implementaciones de Metabase durante proyectos aprobados de pruebas de penetración.
Esta herramienta está diseñada para demostrar la existencia de la vulnerabilidad minimizando el impacto mediante demostraciones controladas de prueba de concepto, en lugar de intentar acciones destructivas o persistentes. Cada acción realizada se registra para proporcionar un rastro de auditoría adecuado para evaluaciones de seguridad profesionales.
Advertencia
Este proyecto está destinado solo a sistemas que usted posee o para los que tiene permiso explícito por escrito para realizar pruebas. El uso no autorizado puede violar leyes aplicables y políticas organizativas.
La herramienta admite actualmente las siguientes demostraciones seguras:
Estas demostraciones tienen como objetivo validar si la vulnerabilidad existe sin modificar datos intencionalmente.
Instalar dependencias:
pip install requests
o
pip install -r requirements.txt
Ejemplo de requirements.txt
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
La herramienta solicitará confirmación de autorización antes de continuar.
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
Demostraciones disponibles:
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| Option | Description |
|---|---|
-t, --target | URL de Metabase objetivo |
--auth-token | Token de autorización proporcionado por el propietario del sistema |
--demo | Ejecutar una demostración específica |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
Cada acción realizada se registra con fines de auditoría.
Cada ejecución genera un archivo de registro similar a:
pentest_log_3a7f21bc.json
Cada entrada de registro contiene:
Ejemplo:
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
Después de completar las pruebas, la herramienta genera un resumen que contiene:
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
Si las pruebas confirman la presencia de la vulnerabilidad:
Este software se proporciona únicamente para pruebas de seguridad autorizadas, investigación de seguridad y fines educativos.
Los autores no asumen ninguna responsabilidad por el mal uso o los daños derivados del uso de este software.
Al utilizar este proyecto, usted reconoce que:
El uso no autorizado de este software está estrictamente prohibido.
Este proyecto está destinado a fines educativos y de pruebas de penetración profesionales. Asegúrese de cumplir con las políticas de su organización y las leyes aplicables antes de usarlo.
| Technique | Description | Impact |
|---|
version_disclosure | Demuestra la divulgación de la versión de la base de datos | Bajo |
database_type | Detecta el tipo de base de datos del backend | Bajo |
user_enumeration | Demuestra la divulgación del usuario actual de la base de datos | Medio |
schema_disclosure | Demuestra una divulgación limitada del esquema | Medio |
sql_execution | Demuestra la capacidad de ejecución de SQL arbitrario mediante una carga útil inofensiva | Crítico |