
Сканер уязвимостей Metabase CVE-2026-59827
Утилита для авторизованной оценки безопасности, предназначенная для проверки наличия CVE-2026-59827 в развертываниях Metabase в рамках одобренных пентестов.
Этот инструмент создан для демонстрации существования уязвимости при минимизации воздействия путем выполнения контролируемых демонстраций концепции (proof-of-concept) вместо попыток разрушительных или постоянных действий. Каждое выполненное действие записывается для предоставления журнала аудита, пригодного для профессиональных оценок безопасности.
Предупреждение
Этот проект предназначен только для систем, которыми вы владеете или на тестирование которых получили явное письменное разрешение. Несанкционированное использование может нарушать применимые законы и организационные политики.
Инструмент в настоящее время поддерживает следующие безопасные демонстрации:
| Техника | Описание | Воздействие |
|---|---|---|
version_disclosure | Демонстрирует раскрытие версии базы данных | Низкое |
database_type | Обнаруживает тип серверной базы данных | Низкое |
user_enumeration | Демонстрирует раскрытие текущего пользователя базы данных | Среднее |
schema_disclosure | Демонстрирует раскрытие ограниченной схемы | Среднее |
sql_execution | Демонстрирует возможность выполнения произвольных SQL-запросов с использованием безвредной нагрузки | Критическое |
Эти демонстрации предназначены для проверки наличия уязвимости без намеренного изменения данных.
Установка зависимостей:
pip install requests
или
pip install -r requirements.txt
Пример requirements.txt
requests>=2.31.0
python3 CVE-2026-59827.py \
-t https://metabase.example.com
Инструмент запросит подтверждение авторизации перед продолжением.
python3 CVE-2026-59827.py \
-t https://metabase.example.com \
--auth-token YOUR-AUTHORIZATION-TOKEN
python3 metabase_tester.py \
-t https://metabase.example.com \
--demo version_disclosure
Доступные демонстрации:
version_disclosure
database_type
user_enumeration
schema_disclosure
sql_execution
python3 CVE-2026-59827.py \
-t https://metabase.example.com
| Опция | Описание |
|---|---|
-t, --target | URL целевой Metabase |
--auth-token | Токен авторизации, предоставленный владельцем системы |
--demo | Выполнить определенную демонстрацию |
python3 CVE-2026-59827.py \
-t https://metabase.internal \
--auth-token COMPANY-12345 \
--demo database_type
Каждое выполненное действие записывается для целей аудита.
Каждый запуск генерирует файл журнала, похожий на:
pentest_log_3a7f21bc.json
Каждая запись журнала содержит:
Пример:
{
"timestamp": "2026-07-23T11:42:58",
"action": "Testing payload",
"details": {
"parameter": "query",
"payload": "' UNION SELECT version()--"
},
"test_id": "3a7f21bc"
}
После завершения тестирования инструмент генерирует сводку, содержащую:
.
├── metabase_tester.py
├── README.md
├── requirements.txt
└── pentest_log_<testid>.json
Если тестирование подтверждает наличие уязвимости:
Это программное обеспечение предоставляется только для авторизованного тестирования безопасности, исследований в области безопасности и образовательных целей.
Авторы не несут ответственности за неправильное использование или ущерб, возникший в результате использования этого программного обеспечения.
Используя этот проект, вы подтверждаете, что:
Несанкционированное использование этого программного обеспечения строго запрещено.
Этот проект предназначен для образовательных целей и профессионального тестирования на проникновение. Перед использованием убедитесь в соблюдении политик вашей организации и применимых законов.