
Scanner de Vulnerabilidades Metabase CVE-2026-59827
Um utilitário autorizado de avaliação de segurança para validar a presença de CVE-2026-59827 em implantações do Metabase durante engajamentos aprovados de teste de penetração.
Esta ferramenta foi projetada para demonstrar a existência da vulnerabilidade enquanto minimiza o impacto ao realizar demonstrações controladas de prova de conceito, em vez de tentar ações destrutivas ou persistentes. Cada ação executada é registrada para fornecer uma trilha de auditoria adequada a avaliações de segurança profissionais.
Aviso
Este projeto destina-se somente a sistemas que você possui ou para os quais tenha permissão explícita por escrito para testar. O uso não autorizado pode violar leis aplicáveis e políticas organizacionais.
A ferramenta atualmente suporta as seguintes demonstrações seguras:
| Técnica | Descrição | Impacto |
|---|
version_disclosure | Demonstra a divulgação da versão do banco de dados | Baixo |
database_type | Detecta o tipo de banco de dados do backend | Baixo |
user_enumeration | Demonstra a divulgação do usuário atual do banco de dados | Médio |
schema_disclosure | Demonstra divulgação limitada de esquema | Médio |
sql_execution | Demonstra a capacidade de execução arbitrária de SQL usando um payload inofensivo | Crítico |
Estas demonstrações destinam-se a validar se a vulnerabilidade existe sem modificar dados intencionalmente.
Instale as dependências:
pip install requests
ou
pip install -r requirements.txt
Exemplo de requirements.txt
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
A ferramenta solicitará a confirmação de autorização antes de continuar.
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
Demonstrações disponíveis:
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| Opção | Descrição |
|---|---|
-t, --target | URL do Metabase de destino |
--auth-token | Token de autorização fornecido pelo proprietário do sistema |
--demo | Executar uma demonstração específica |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
Cada ação executada é registrada para fins de auditoria.
Cada execução gera um arquivo de log semelhante a:
pentest_log_3a7f21bc.json
Cada entrada de log contém:
Exemplo:
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
Após a conclusão do teste, a ferramenta gera um resumo contendo:
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
Se o teste confirmar a presença da vulnerabilidade:
Este software é fornecido apenas para testes de segurança autorizados, pesquisa de segurança e fins educacionais.
Os autores não assumem nenhuma responsabilidade por uso indevido ou danos resultantes do uso deste software.
Ao usar este projeto, você reconhece que:
O uso não autorizado deste software é estritamente proibido.
Este projeto destina-se a fins educacionais e de teste de penetração profissional. Garanta a conformidade com as políticas da sua organização e as leis aplicáveis antes do uso.