CVE-2026-33725
Metabase 存在通过 EE 序列化导入中的 H2 JDBC INIT 注入导致的 RCE 与任意文件读取漏洞
- 已发布
- 2026年3月27日
- 已更新
- 2026年3月28日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 53.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Metabase 是一款开源商业智能与嵌入式分析工具。在 Metabase Enterprise 1.54.22、1.55.22、1.56.22、1.57.16、1.58.10 和 1.59.4 之前的版本中,Metabase Enterprise Edition 的已认证管理员可通过 `POST /api/ee/serialization/import` 端点实现远程代码执行(RCE)和任意文件读取。精心构造的序列化归档会将 `INIT` 属性注入 H2 JDBC 规范,从而在数据库同步期间执行任意 SQL。我们已确认此问题在 Metabase Cloud 上可行。此漏洞仅影响 Metabase Enterprise。Metabase OSS 不包含受影响的代码路径。所有支持序列化功能的 Metabase Enterprise 版本(至少可追溯至 1.47 版本)均受影响。Metabase Enterprise 1.54.22、1.55.22、1.56.22、1.57.16、1.58.10 和 1.59.4 版本已修复此问题。作为临时缓解措施,可在 Metabase 实例中禁用序列化导入端点,以防止访问受影响的代码路径。
来源
1- CVE-2026-33725漏洞利用
CVE-2026-33725 的概念验证漏洞利用,通过 Metabase Enterprise 序列化导入中的 H2 JDBC INIT 注入实现远程代码执行和任意文件读取。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。