CVE-2026-33725
Metabase vulnerável a RCE e Leitura Arbitrária de Arquivos via Injeção H2 JDBC INIT na Importação de Serialização EE
- Publicado
- 27 de mar. de 2026
- Atualizado
- 28 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 53,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Metabase é uma ferramenta de código aberto de business intelligence e análise embarcada. Nas versões do Metabase Enterprise anteriores a 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 e 1.59.4, administradores autenticados no Metabase Enterprise Edition podem obter Execução Remota de Código (RCE) e Leitura Arbitrária de Arquivos por meio do endpoint `POST /api/ee/serialization/import`. Um arquivo de serialização especialmente criado injeta uma propriedade `INIT` na especificação JDBC do H2, que pode executar SQL arbitrário durante uma sincronização de banco de dados. Confirmamos que isso era possível no Metabase Cloud. Isso afeta apenas o Metabase Enterprise. O Metabase OSS não possui os caminhos de código afetados. Todas as versões do Metabase Enterprise que possuem serialização, que remonta a pelo menos a versão 1.47, são afetadas. As versões 1.54.22, 1.55.22, 1.56.22, 1.57.16, 1.58.10 e 1.59.4 do Metabase Enterprise corrigem o problema. Como medida de contorno, desative o endpoint de importação de serialização na sua instância do Metabase para impedir o acesso aos caminhos de código vulneráveis.
Fontes
1- CVE-2026-33725Exploit
Prova de conceito de exploit para CVE-2026-33725, alcançando execução remota de código e leitura arbitrária de arquivos via injeção H2 JDBC INIT na importação de serialização do Metabase Enterprise.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.