
Metabase CVE-2026-59827 脆弱性スキャナー
承認された侵入テストの一環として、Metabase デプロイメントにおける CVE-2026-59827 の存在を検証するための、認可されたセキュリティ評価ユーティリティです。
このツールは、破壊的または永続的なアクションを試みるのではなく、制御された概念実証デモンストレーションを実行することで、影響を最小限に抑えながら脆弱性の存在を実証するように設計されています。実行されたすべてのアクションはログに記録され、プロフェッショナルなセキュリティ評価に適した監査証跡を提供します。
警告
このプロジェクトは、あなたが所有するシステム、またはテストする明示的な書面による許可を得ているシステムのみを対象としています。無断使用は、該当する法律や組織のポリシーに違反する可能性があります。
このツールは現在、以下の安全なデモンストレーションをサポートしています。
| 手法 | 説明 | 影響度 |
|---|
version_disclosure | データベースバージョンの開示を実証 | 低 |
database_type | バックエンドデータベースの種類を検出 | 低 |
user_enumeration | 現在のデータベースユーザーの開示を実証 | 中 |
schema_disclosure | 限定されたスキーマの開示を実証 | 中 |
sql_execution | 無害なペイロードを使用した任意の SQL 実行能力を実証 | 重大 |
これらのデモンストレーションは、データを意図的に変更することなく、脆弱性が存在するかどうかを検証することを目的としています。
依存関係のインストール:
pip install requests
または
pip install -r requirements.txt
requirements.txt の例
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
ツールは続行前に認可確認を要求します。
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
利用可能なデモンストレーション:
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| オプション | 説明 |
|---|---|
-t, --target | 対象の Metabase URL |
--auth-token | システム所有者から提供された認可トークン |
--demo | 特定のデモンストレーションを実行 |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
実行されたすべてのアクションは監査目的で記録されます。
各実行で次のようなログファイルが生成されます:
pentest_log_3a7f21bc.json
各ログエントリには次のものが含まれます:
例:
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
テスト完了後、ツールは次の内容を含むサマリーを生成します:
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
テストで脆弱性の存在が確認された場合:
このソフトウェアは、認可されたセキュリティテスト、セキュリティ研究、および教育目的のみで提供されます。
作者は、本ソフトウェアの使用に起因する誤用または損害について一切の責任を負いません。
本プロジェクトを使用することにより、以下を了承したものとみなされます:
このソフトウェアの無断使用は固く禁じられています。
このプロジェクトは、教育およびプロフェッショナルな侵入テストを目的としています。使用前に、組織のポリシーおよび該当する法律を遵守してください。