CVE-2026-33725
Metabase vulnérable à l'exécution de code à distance (RCE) et à la lecture arbitraire de fichiers via l'injection H2 JDBC INIT dans l'import de sérialisation EE
- Publié
- 27 mars 2026
- Mise à jour
- 28 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 53,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Metabase est un outil open source de business intelligence et d'analytics embarqué. Dans Metabase Enterprise antérieur aux versions 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 et 1.59.4, les administrateurs authentifiés sur Metabase Enterprise Edition peuvent parvenir à une exécution de code à distance (RCE) et à une lecture arbitraire de fichiers via le point de terminaison `POST /api/ee/serialization/import`. Une archive de sérialisation conçue à cet effet injecte une propriété `INIT` dans la spécification JDBC H2, ce qui peut exécuter du SQL arbitraire lors d'une synchronisation de base de données. Nous avons confirmé que cela était possible sur Metabase Cloud. Cela n'affecte que Metabase Enterprise. Metabase OSS ne dispose pas des chemins de code concernés. Toutes les versions de Metabase Enterprise disposant de la sérialisation, qui remonte au moins à la version 1.47, sont concernées. Les versions 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 et 1.59.4 de Metabase Enterprise corrigent le problème. Comme mesure de contournement, désactivez le point de terminaison d'import de sérialisation dans votre instance Metabase afin d'empêcher l'accès aux chemins de code vulnérables.
Sources
1- CVE-2026-33725Exploit
Preuve de concept d'exploitation pour CVE-2026-33725, permettant l'exécution de code à distance et la lecture arbitraire de fichiers via l'injection H2 JDBC INIT dans l'import de sérialisation Metabase Enterprise.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.