CVE-2026-33725
मेटाबेस EE सीरियलाइज़ेशन इम्पोर्ट में H2 JDBC INIT इंजेक्शन के माध्यम से RCE और आर्बिट्ररी फ़ाइल रीड के लिए संवेदनशील
- प्रकाशित
- 27 मार्च 2026
- अद्यतन
- 28 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Metabase एक ओपन सोर्स बिज़नेस इंटेलिजेंस और एम्बेडेड एनालिटिक्स टूल है। Metabase Enterprise के संस्करण 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10, और 1.59.4 से पहले के संस्करणों में, Metabase Enterprise Edition पर प्रमाणित एडमिन `POST /api/ee/serialization/import` एंडपॉइंट के माध्यम से रिमोट कोड एक्ज़ीक्यूशन (RCE) और आर्बिट्ररी फ़ाइल रीड प्राप्त कर सकते हैं। एक क्राफ्टेड सीरियलाइज़ेशन आर्काइव H2 JDBC स्पेक में एक `INIT` प्रॉपर्टी इंजेक्ट करता है, जो डेटाबेस सिंक के दौरान आर्बिट्ररी SQL निष्पादित कर सकता है। हमने पुष्टि की कि यह Metabase Cloud पर संभव था। यह केवल Metabase Enterprise को प्रभावित करता है। Metabase OSS में प्रभावित कोडपाथ मौजूद नहीं हैं। Metabase Enterprise के सभी संस्करण जिनमें सीरियलाइज़ेशन है, जो कम से कम संस्करण 1.47 से शुरू होता है, प्रभावित हैं। Metabase Enterprise संस्करण 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10, और 1.59.4 इस समस्या को पैच करते हैं। वर्कअराउंड के रूप में, अपने Metabase इंस्टेंस में सीरियलाइज़ेशन इम्पोर्ट एंडपॉइंट को अक्षम करें ताकि कमजोर कोडपाथ तक पहुंच को रोका जा सके।
स्रोत
1- CVE-2026-33725एक्सप्लॉइट
CVE-2026-33725 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Metabase Enterprise सीरियलाइज़ेशन इम्पोर्ट में H2 JDBC INIT इंजेक्शन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन और आर्बिट्ररी फ़ाइल रीड प्राप्त करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।