Nowo zidentyfikowana podatność w Metabase otrzymała maksymalną ocenę 10.0 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki) 1. Oznacza to krytyczne zagrożenie dla serwerów, na których działa to oprogramowanie. Metabase to narzędzie open-source do analityki biznesowej 2, popularne również w polskich firmach technologicznych i startupach do wizualizacji danych.
Luka, oznaczona jako CVE (Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki) CVE-2026-50148, pozwala użytkownikowi z relatywnie niskimi uprawnieniami na przejęcie pełnej kontroli nad serwerem. Wystarczy możliwość edycji połączenia do bazy danych, aby przeprowadzić atak prowadzący do zdalnego wykonania kodu 3.
TL;DR
- Produkt: Metabase, otwarte narzędzie do Business Intelligence i analityki 2.
- Zagrożenie: CVE-2026-50148, zdalne wykonanie kodu (RCE) 3.
- Wektor ataku: Użytkownik z uprawnieniami do edycji połączenia z bazą danych może spreparować połączenie typu Snowflake, aby wskazywało na serwer kontrolowany przez atakującego 4.
- Skutki: Przejęcie pełnej kontroli nad serwerem Metabase poprzez nadpisanie plików sterownika i wykonanie dowolnego kodu w procesie aplikacji 5.
- Dotknięte wersje: Wersje Metabase od 1.54.0 do 1.60.3, włączając w to konkretne wydania pośrednie 6.
- Reagowanie: Natychmiastowa aktualizacja do wersji 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 lub 1.60.4 7.
Wektor ataku
Zagrożenie wynika z kombinacji dwóch czynników: możliwości konfiguracji połączeń do baz danych przez użytkowników oraz wady w zewnętrznym komponencie. Atakujący, który posiada konto w Metabase z uprawnieniami do dodawania lub edytowania źró de danych, może uzyskać RCE (Remote Code Execution — zdalne wykonanie kodu na komputerze ofiary) 3.
Scenariusz ataku przebiega następująco:
- Atakujący tworzy lub modyfikuje istniejące połączenie do bazy danych typu Snowflake.
- W konfiguracji połączenia wskazuje na serwer kontrolowany przez siebie 4.
- Wykorzystuje wadę w sterowniku Snowflake JDBC, która pozwala na zapis dowolnych plików w dowolnej lokalizacji na serwerze, na którym działa Metabase 8.
- Atakujący używa tej możliwości do nadpisania jednego z plików sterowników używanych przez Metabase 5. Plik ten zostaje zastąpiony złośliwym kodem.
- Gdy proces Metabase próbuje załadować lub użyć zmodyfikowanego sterownika, wykonuje kod atakującego, co daje mu pełną kontrolę nad serwerem.
Kluczowe jest to, że atak nie wymaga uprawnień administratora systemu, a jedynie uprawnień do zarządzania źródłami danych w samej aplikacji Metabase. To znacząco poszerza grono potencjalnych wektorów wejścia.
Wskaźniki kompromitacji
Na ten moment nie opublikowano publicznych wskaźników kompromitacji (IoC — Indicators of Compromise: hashe plików, adresy IP, domeny) powiązanych z aktywną eksploitacją tej luki.
Zespoły bezpieczeństwa powinny jednak proaktywnie poszukiwać śladów potencjalnego ataku. Rekomendujemy przegląd logów audytowych Metabase pod kątem następujących działań:
- Niedawno utworzone lub zmodyfikowane połączenia do baz danych typu Snowflake, zwłaszcza przez użytkowników, którzy zazwyczaj nie wykonują takich operacji.
- Próby połączeń wychodzących z serwera Metabase do nietypowych, nieznanych adresów IP lub domen.
- Nieoczekiwane modyfikacje plików w katalogu instalacyjnym Metabase, w szczególności w podkatalogach zawierających sterowniki (pluginy).
Co zrobić w 24-48h
Z uwagi na krytyczność luki (CVSS 10.0) i stosunkowo niskie wymagania do jej eksploatacji, zalecamy podjęcie natychmiastowych działań.
-
Identyfikacja i weryfikacja. Pilnie zidentyfikuj wszystkie instancje Metabase w swojej infrastrukturze. Sprawdź ich wersje. Luka dotyczy szerokiego zakresu wydań, w tym 1.54.x, 1.55.x, 1.56.x, 1.57.x, 1.58.x, 1.59.x oraz 1.60.x 6.
-
Natychmiastowa aktualizacja. Producent udostępnił załatane wersje. Należy bezwzględnie zaktualizować oprogramowanie do jednej z następujących wersji: 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 lub 1.60.4 7. Jest to jedyna w pełni skuteczna metoda ochrony.
-
Ograniczenie uprawnień (środek tymczasowy). Jeśli aktualizacja nie jest możliwa w trybie natychmiastowym, należy pilnie zweryfikować i odebrać uprawnienia do tworzenia oraz edycji połączeń z bazami danych wszystkim użytkownikom, którzy nie są administratorami systemu. To działanie jedynie ogranicza powierzchnię ataku i nie powinno być traktowane jako rozwiązanie docelowe.
-
Przegląd logów. Przeanalizuj logi systemowe i aplikacyjne pod kątem podejrzanej aktywności opisanej w sekcji „Wskaźniki kompromitacji”. Polskie firmy, zwłaszcza z sektora MŚP, często wdrażają narzędzia open-source bez stałego nadzoru bezpieczeństwa, co może czynić je podatnymi na ataki.
Powyższe kroki stanowią rekomendowane podejście i mogą pomóc w ograniczeniu ryzyka. Działania te nie zastępują pełnej analizy incydentu ani konsultacji z zewnętrznym zespołem reagowania.
Źródła
Zobacz też
- CVE-2026-6637: Luka w PostgreSQL pozwala na wykonanie kodu
- Luka CVE-2026-40521 w FrontAccounting: ryzyko RCE dla polskich MŚP
- Luki w Snowflake Terraform Provider. Wymagana pilna aktualizacja
Przypisy
-
Wysoka ważność luki odpowiada wynikowi CVSS od 7.0 do 10.0. — cisa.gov › sb26 187 ↩
-
Metabase to otwarte narzędzie do analizy biznesowej i wbudowanej analityki. — nvd.nist.gov › CVE 2026 50148 ↩ ↩2
-
Użytkownik Metabase z uprawnieniami do dodawania lub edytowania połączenia z bazą danych może osiągnąć zdalne wykonanie kodu na serwerze Metabase. — nvd.nist.gov › CVE 2026 50148 ↩ ↩2 ↩3
-
Zdalne wykonanie kodu jest możliwe poprzez skonfigurowanie połączenia Snowflake do serwera kontrolowanego przez atakującego. — nvd.nist.gov › CVE 2026 50148 ↩ ↩2
-
Wada pozwala na zastąpienie jednego z plików sterownika bazy danych Metabase, który następnie jest wykonywany w procesie Metabase. — nvd.nist.gov › CVE 2026 50148 ↩ ↩2
-
Luka CVE-2026-50148 dotyczy wersji Metabase od 1.54.0 do 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 i 1.60.4. — nvd.nist.gov › CVE 2026 50148 ↩ ↩2
-
Problem został naprawiony w wersjach Metabase 1.54.24, 1.55.24, 1.56.25, 1.57.19, 1.58.14, 1.59.10 i 1.60.4. — nvd.nist.gov › CVE 2026 50148 ↩ ↩2
-
Przyczyną luki jest wada w sterowniku Snowflake JDBC, która umożliwia zapisywanie dowolnych plików w dowolnym miejscu na hoście Metabase. — nvd.nist.gov › CVE 2026 50148 ↩
// Komentarze ...
Dodaj komentarz