CVE-2026-33725
Metabase vulnerabile a RCE e lettura arbitraria di file tramite iniezione H2 JDBC INIT nell'importazione di serializzazione EE
- Pubblicato
- 27 mar 2026
- Aggiornato
- 28 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 53,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Metabase è uno strumento open source di business intelligence e analisi incorporata. Nelle versioni di Metabase Enterprise precedenti alle 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 e 1.59.4, gli amministratori autenticati su Metabase Enterprise Edition possono ottenere l'esecuzione remota di codice (RCE) e la lettura arbitraria di file tramite l'endpoint `POST /api/ee/serialization/import`. Un archivio di serializzazione appositamente predisposto inietta una proprietà `INIT` nella specifica JDBC di H2, che può eseguire SQL arbitrario durante una sincronizzazione del database. Abbiamo confermato che ciò era possibile su Metabase Cloud. Questo riguarda solo Metabase Enterprise. Metabase OSS non dispone dei percorsi di codice interessati. Tutte le versioni di Metabase Enterprise che dispongono della serializzazione, che risale almeno alla versione 1.47, sono interessate. Le versioni di Metabase Enterprise 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 e 1.59.4 correggono il problema. Come soluzione alternativa, disabilitare l'endpoint di importazione della serializzazione nell'istanza Metabase per impedire l'accesso ai percorsi di codice vulnerabili.
Fonti
1- CVE-2026-33725Exploit
Proof-of-concept exploit per CVE-2026-33725, che consente l'esecuzione remota di codice e la lettura arbitraria di file tramite l'iniezione H2 JDBC INIT nell'importazione di serializzazione di Metabase Enterprise.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.