Nowo zidentyfikowana podatność w Metabase otrzymała maksymalną ocenę 10.0 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki) 1. Oznacza to krytyczne zagrożenie dla serwerów, na których działa to oprogramowanie. Metabase to narzędzie open-source do analityki biznesowej 2, popularne również w polskich firmach technologicznych i startupach do wizualizacji danych.

Luka, oznaczona jako CVE (Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki) CVE-2026-50148, pozwala użytkownikowi z relatywnie niskimi uprawnieniami na przejęcie pełnej kontroli nad serwerem. Wystarczy możliwość edycji połączenia do bazy danych, aby przeprowadzić atak prowadzący do zdalnego wykonania kodu 3.

TL;DR

  • Produkt: Metabase, otwarte narzędzie do Business Intelligence i analityki 2.
  • Zagrożenie: CVE-2026-50148, zdalne wykonanie kodu (RCE) 3.
  • Wektor ataku: Użytkownik z uprawnieniami do edycji połączenia z bazą danych może spreparować połączenie typu Snowflake, aby wskazywało na serwer kontrolowany przez atakującego 4.
  • Skutki: Przejęcie pełnej kontroli nad serwerem Metabase poprzez nadpisanie plików sterownika i wykonanie dowolnego kodu w procesie aplikacji 5.
  • Dotknięte wersje: Wersje Metabase od 1.54.0 do 1.60.3, włączając w to konkretne wydania pośrednie 6.
  • Reagowanie: Natychmiastowa aktualizacja do wersji 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 lub 1.60.4 7.

Wektor ataku

Zagrożenie wynika z kombinacji dwóch czynników: możliwości konfiguracji połączeń do baz danych przez użytkowników oraz wady w zewnętrznym komponencie. Atakujący, który posiada konto w Metabase z uprawnieniami do dodawania lub edytowania źró de danych, może uzyskać RCE (Remote Code Execution — zdalne wykonanie kodu na komputerze ofiary) 3.

Scenariusz ataku przebiega następująco:

  1. Atakujący tworzy lub modyfikuje istniejące połączenie do bazy danych typu Snowflake.
  2. W konfiguracji połączenia wskazuje na serwer kontrolowany przez siebie 4.
  3. Wykorzystuje wadę w sterowniku Snowflake JDBC, która pozwala na zapis dowolnych plików w dowolnej lokalizacji na serwerze, na którym działa Metabase 8.
  4. Atakujący używa tej możliwości do nadpisania jednego z plików sterowników używanych przez Metabase 5. Plik ten zostaje zastąpiony złośliwym kodem.
  5. Gdy proces Metabase próbuje załadować lub użyć zmodyfikowanego sterownika, wykonuje kod atakującego, co daje mu pełną kontrolę nad serwerem.

Kluczowe jest to, że atak nie wymaga uprawnień administratora systemu, a jedynie uprawnień do zarządzania źródłami danych w samej aplikacji Metabase. To znacząco poszerza grono potencjalnych wektorów wejścia.

Wskaźniki kompromitacji

Na ten moment nie opublikowano publicznych wskaźników kompromitacji (IoC — Indicators of Compromise: hashe plików, adresy IP, domeny) powiązanych z aktywną eksploitacją tej luki.

Zespoły bezpieczeństwa powinny jednak proaktywnie poszukiwać śladów potencjalnego ataku. Rekomendujemy przegląd logów audytowych Metabase pod kątem następujących działań:

  • Niedawno utworzone lub zmodyfikowane połączenia do baz danych typu Snowflake, zwłaszcza przez użytkowników, którzy zazwyczaj nie wykonują takich operacji.
  • Próby połączeń wychodzących z serwera Metabase do nietypowych, nieznanych adresów IP lub domen.
  • Nieoczekiwane modyfikacje plików w katalogu instalacyjnym Metabase, w szczególności w podkatalogach zawierających sterowniki (pluginy).

Co zrobić w 24-48h

Z uwagi na krytyczność luki (CVSS 10.0) i stosunkowo niskie wymagania do jej eksploatacji, zalecamy podjęcie natychmiastowych działań.

  1. Identyfikacja i weryfikacja. Pilnie zidentyfikuj wszystkie instancje Metabase w swojej infrastrukturze. Sprawdź ich wersje. Luka dotyczy szerokiego zakresu wydań, w tym 1.54.x, 1.55.x, 1.56.x, 1.57.x, 1.58.x, 1.59.x oraz 1.60.x 6.

  2. Natychmiastowa aktualizacja. Producent udostępnił załatane wersje. Należy bezwzględnie zaktualizować oprogramowanie do jednej z następujących wersji: 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 lub 1.60.4 7. Jest to jedyna w pełni skuteczna metoda ochrony.

  3. Ograniczenie uprawnień (środek tymczasowy). Jeśli aktualizacja nie jest możliwa w trybie natychmiastowym, należy pilnie zweryfikować i odebrać uprawnienia do tworzenia oraz edycji połączeń z bazami danych wszystkim użytkownikom, którzy nie są administratorami systemu. To działanie jedynie ogranicza powierzchnię ataku i nie powinno być traktowane jako rozwiązanie docelowe.

  4. Przegląd logów. Przeanalizuj logi systemowe i aplikacyjne pod kątem podejrzanej aktywności opisanej w sekcji „Wskaźniki kompromitacji”. Polskie firmy, zwłaszcza z sektora MŚP, często wdrażają narzędzia open-source bez stałego nadzoru bezpieczeństwa, co może czynić je podatnymi na ataki.

Powyższe kroki stanowią rekomendowane podejście i mogą pomóc w ograniczeniu ryzyka. Działania te nie zastępują pełnej analizy incydentu ani konsultacji z zewnętrznym zespołem reagowania.

Źródła

Zobacz też

Przypisy

  1. Wysoka ważność luki odpowiada wynikowi CVSS od 7.0 do 10.0. — cisa.gov › sb26 187

  2. Metabase to otwarte narzędzie do analizy biznesowej i wbudowanej analityki. — nvd.nist.gov › CVE 2026 50148 2

  3. Użytkownik Metabase z uprawnieniami do dodawania lub edytowania połączenia z bazą danych może osiągnąć zdalne wykonanie kodu na serwerze Metabase. — nvd.nist.gov › CVE 2026 50148 2 3

  4. Zdalne wykonanie kodu jest możliwe poprzez skonfigurowanie połączenia Snowflake do serwera kontrolowanego przez atakującego. — nvd.nist.gov › CVE 2026 50148 2

  5. Wada pozwala na zastąpienie jednego z plików sterownika bazy danych Metabase, który następnie jest wykonywany w procesie Metabase. — nvd.nist.gov › CVE 2026 50148 2

  6. Luka CVE-2026-50148 dotyczy wersji Metabase od 1.54.0 do 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 i 1.60.4. — nvd.nist.gov › CVE 2026 50148 2

  7. Problem został naprawiony w wersjach Metabase 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 i 1.60.4. — nvd.nist.gov › CVE 2026 50148 2

  8. Przyczyną luki jest wada w sterowniku Snowflake JDBC, która umożliwia zapisywanie dowolnych plików w dowolnym miejscu na hoście Metabase. — nvd.nist.gov › CVE 2026 50148