Записи metabase
26 опубликованных записей вендора metabase.
Профиль для исследователя
- Попали в KEV
- 2 · 7,7 %
- С эксплойтом
- 3 · 11,5 %
- Pre-auth RCE
- 2
- С записью об исправлении
- 3,8 %
- Медиана: публикация → KEV
- 546 дн.
Повторяющиеся классы
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor6
- CWE-94 Improper Control of Generation of Code ('Code Injection')3
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')2
- CWE-502 Deserialization of Untrusted Data2
- CWE-918 Server-Side Request Forgery (SSRF)2
- CWE-20 Improper Input Validation1
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEВсе записи
26 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
89Срочно | CVE-2021-41277Готовый эксплойт | GeoJSON URL validation can expose server files and environment variables to unauthorized usersmetabase · metabase · CWE-200 | Высокая7,5 | KEV | 97,2 % | 17 нояб. 2021 г. |
76На этой неделе | CVE-2026-72898Готовый эксплойт | Metabase SQL injection via password reset endpointmetabase · metabase · CWE-89 | Критическая10,0 | KEV | 19,0 % | 10 авг. 2026 г. |
69На этой неделе | CVE-2023-38646Готовый эксплойт | Metabase open source before 0.46.6.1 and Metabase Enterprise before 1.46.6.1 allow attackers to execute arbitrary commands on the server, atmetabase · metabase | Критическая9,8 | — | 98,7 % | 21 июл. 2023 г. |
39Наблюдать | CVE-2023-37470Эксплойта нет | Metabase vulnerable to remote code execution via POST /api/setup/validate API endpointmetabase · metabase · CWE-94 | Критическая9,8 | — | 1,3 % | 4 авг. 2023 г. |
38Наблюдать | CVE-2023-32680Эксплойта нет | Missing SQL permissions check in metabasemetabase · metabase · CWE-306 | Критическая9,6 | — | 0,6 % | 18 мая 2023 г. |
36Наблюдать | CVE-2026-59827Proof of concept | Metabase: Unsafe Deserialization of H2 Query Resultsmetabase · metabase · CWE-502 | Высокая8,8 | — | 3,8 % | 9 июл. 2026 г. |
36Наблюдать | CVE-2026-59826Эксплойта нет | Metabase: Arbitrary Code Execution via Database Connection Detail Bypassmetabase · metabase · CWE-94 | Критическая9,1 | — | 1,0 % | 9 июл. 2026 г. |
36Наблюдать | CVE-2026-50148Эксплойта нет | Metabase: Remote Code Execution via Snowflake JDBC Driver Arbitrary File Writemetabase · metabase · CWE-73 | Критическая9,1 | — | 0,8 % | 15 июл. 2026 г. |
35Наблюдать | CVE-2022-39361Эксплойта нет | Metabase vulnerable to Remote Code Execution via H2metabase · metabase · CWE-20 | Высокая8,8 | — | 1,1 % | 26 окт. 2022 г. |
35Наблюдать | CVE-2022-24854Эксплойта нет | Database bypassing any permissions in Metabase via SQlite attachmetabase · metabase · CWE-610 | Высокая8,8 | — | 1,1 % | 14 апр. 2022 г. |
35Наблюдать | CVE-2022-39362Эксплойта нет | Metabase vulnerable to arbitrary SQL execution from queryhashmetabase · metabase · CWE-356 | Высокая8,8 | — | 0,9 % | 26 окт. 2022 г. |
30Наблюдать | CVE-2026-50147Эксплойта нет | Metabase: Arbitrary File Read via MySQL Connection Property Injectionmetabase · metabase · CWE-88 | Высокая7,6 | — | 0,3 % | 15 июл. 2026 г. |
28Наблюдать | CVE-2026-33725Proof of concept | Metabase vulnerable to RCE and Arbitrary File Read via H2 JDBC INIT Injection in EE Serialization Importmetabase · metabase · CWE-502 | Высокая7,2 | — | 0,8 % | 26 мар. 2026 г. |
26Наблюдать | CVE-2022-43776Эксплойта нет | The url parameter of the /api/geojson endpoint in Metabase versions <44.5 can be used to perform Server Side Request Forgery attacks.metabase · metabase · CWE-918 | Средняя6,5 | — | 0,7 % | 26 окт. 2022 г. |
26Наблюдать | CVE-2022-39359Эксплойта нет | Metabase's GeoJSON validation doesn't prevent redirects to blocked URLsmetabase · metabase · CWE-200 | Средняя6,5 | — | 0,6 % | 26 окт. 2022 г. |
26Наблюдать | CVE-2022-39360Эксплойта нет | Metabase SSO users able to circumvent IdP login by doing password resetmetabase · metabase · CWE-287 | Средняя6,5 | — | 0,5 % | 26 окт. 2022 г. |
26Наблюдать | CVE-2022-39358Эксплойта нет | Metabase vulnerable to circumvention of Locked parameter in Signed Embeddingmetabase · metabase · CWE-200 | Средняя6,5 | — | 0,5 % | 26 окт. 2022 г. |
26Наблюдать | CVE-2026-27464Эксплойта нет | Metabase: Server-Side Template Injection via Notifications Endpoint Leads to RCEmetabase · metabase · CWE-94 | Средняя6,5 | — | 0,5 % | 21 февр. 2026 г. |
25Наблюдать | CVE-2023-23629Эксплойта нет | Metabase subject to Improper Privilege Managementmetabase · metabase · CWE-200 | Средняя6,3 | — | 0,4 % | 27 янв. 2023 г. |
24Наблюдать | CVE-2018-0697Эксплойта нет | Cross-site scripting vulnerability in Metabase version 0.29.3 and earlier allows remote attackers to inject arbitrary web script or HTML viametabase · metabase · CWE-79 | Средняя6,1 | — | 0,8 % | 15 нояб. 2018 г. |
22Наблюдать | CVE-2022-24853Proof of concept | File system exposure in Metabasemetabase · metabase · CWE-200 | Средняя5,3 | — | 2,5 % | 14 апр. 2022 г. |
21Наблюдать | CVE-2022-24855Эксплойта нет | XSS vulnerability in Metabasemetabase · metabase · CWE-79 | Средняя5,4 | — | 0,7 % | 14 апр. 2022 г. |
19Наблюдать | CVE-2025-27141Эксплойта нет | Metabase Enterprise Edition allows cached questions to leak data to impersonated usersmetabase · metabase · CWE-732 | Средняя4,8 | — | 0,4 % | 24 февр. 2025 г. |
16Наблюдать | CVE-2023-23628Эксплойта нет | Metabase subject to Exposure of Sensitive Information to an Unauthorized Actormetabase · metabase · CWE-200 | Средняя4,1 | — | 0,4 % | 27 янв. 2023 г. |
8Наблюдать | CVE-2025-5895Эксплойта нет | Metabase dom.js parseDataUri redosmetabase · metabase · CWE-400 | Низкая2,1 | — | 0,6 % | 9 июн. 2025 г. |
- CVE-2021-4127789Срочно
GeoJSON URL validation can expose server files and environment variables to unauthorized users
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 97 %metabase · metabase17 нояб. 2021 г.
- CVE-2026-7289876На этой неделе
Metabase SQL injection via password reset endpoint
КритическаяCVSS 10,0KEVГотовый эксплойтEPSS 19 %metabase · metabase10 авг. 2026 г.
- CVE-2023-3864669На этой неделе
Metabase open source before 0.46.6.1 and Metabase Enterprise before 1.46.6.1 allow attackers to execute arbitrary commands on the server, at
КритическаяCVSS 9,8Готовый эксплойтEPSS 99 %metabase · metabase21 июл. 2023 г.
- CVE-2023-3747039Наблюдать
Metabase vulnerable to remote code execution via POST /api/setup/validate API endpoint
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %metabase · metabase4 авг. 2023 г.
- CVE-2023-3268038Наблюдать
Missing SQL permissions check in metabase
КритическаяCVSS 9,6Эксплойта нетEPSS 1 %metabase · metabase18 мая 2023 г.
- CVE-2026-5982736Наблюдать
Metabase: Unsafe Deserialization of H2 Query Results
ВысокаяCVSS 8,8Proof of conceptEPSS 4 %metabase · metabase9 июл. 2026 г.
- CVE-2026-5982636Наблюдать
Metabase: Arbitrary Code Execution via Database Connection Detail Bypass
КритическаяCVSS 9,1Эксплойта нетEPSS 1 %metabase · metabase9 июл. 2026 г.
- CVE-2026-5014836Наблюдать
Metabase: Remote Code Execution via Snowflake JDBC Driver Arbitrary File Write
КритическаяCVSS 9,1Эксплойта нетEPSS 1 %metabase · metabase15 июл. 2026 г.
- CVE-2022-3936135Наблюдать
Metabase vulnerable to Remote Code Execution via H2
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %metabase · metabase26 окт. 2022 г.
- CVE-2022-2485435Наблюдать
Database bypassing any permissions in Metabase via SQlite attach
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %metabase · metabase14 апр. 2022 г.
- CVE-2022-3936235Наблюдать
Metabase vulnerable to arbitrary SQL execution from queryhash
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %metabase · metabase26 окт. 2022 г.
- CVE-2026-5014730Наблюдать
Metabase: Arbitrary File Read via MySQL Connection Property Injection
ВысокаяCVSS 7,6Эксплойта нетEPSS 0 %metabase · metabase15 июл. 2026 г.
- CVE-2026-3372528Наблюдать
Metabase vulnerable to RCE and Arbitrary File Read via H2 JDBC INIT Injection in EE Serialization Import
ВысокаяCVSS 7,2Proof of conceptEPSS 1 %metabase · metabase26 мар. 2026 г.
- CVE-2022-4377626Наблюдать
The url parameter of the /api/geojson endpoint in Metabase versions <44.5 can be used to perform Server Side Request Forgery attacks.
СредняяCVSS 6,5Эксплойта нетEPSS 1 %metabase · metabase26 окт. 2022 г.
- CVE-2022-3935926Наблюдать
Metabase's GeoJSON validation doesn't prevent redirects to blocked URLs
СредняяCVSS 6,5Эксплойта нетEPSS 1 %metabase · metabase26 окт. 2022 г.
- CVE-2022-3936026Наблюдать
Metabase SSO users able to circumvent IdP login by doing password reset
СредняяCVSS 6,5Эксплойта нетEPSS 1 %metabase · metabase26 окт. 2022 г.
- CVE-2022-3935826Наблюдать
Metabase vulnerable to circumvention of Locked parameter in Signed Embedding
СредняяCVSS 6,5Эксплойта нетEPSS 0 %metabase · metabase26 окт. 2022 г.
- CVE-2026-2746426Наблюдать
Metabase: Server-Side Template Injection via Notifications Endpoint Leads to RCE
СредняяCVSS 6,5Эксплойта нетEPSS 0 %metabase · metabase21 февр. 2026 г.
- CVE-2023-2362925Наблюдать
Metabase subject to Improper Privilege Management
СредняяCVSS 6,3Эксплойта нетEPSS 0 %metabase · metabase27 янв. 2023 г.
- CVE-2018-069724Наблюдать
Cross-site scripting vulnerability in Metabase version 0.29.3 and earlier allows remote attackers to inject arbitrary web script or HTML via
СредняяCVSS 6,1Эксплойта нетEPSS 1 %metabase · metabase15 нояб. 2018 г.
- CVE-2022-2485322Наблюдать
File system exposure in Metabase
СредняяCVSS 5,3Proof of conceptEPSS 3 %metabase · metabase14 апр. 2022 г.
- CVE-2022-2485521Наблюдать
XSS vulnerability in Metabase
СредняяCVSS 5,4Эксплойта нетEPSS 1 %metabase · metabase14 апр. 2022 г.
- CVE-2025-2714119Наблюдать
Metabase Enterprise Edition allows cached questions to leak data to impersonated users
СредняяCVSS 4,8Эксплойта нетEPSS 0 %metabase · metabase24 февр. 2025 г.
- CVE-2023-2362816Наблюдать
Metabase subject to Exposure of Sensitive Information to an Unauthorized Actor
СредняяCVSS 4,1Эксплойта нетEPSS 0 %metabase · metabase27 янв. 2023 г.
- CVE-2025-58958Наблюдать
Metabase dom.js parseDataUri redos
НизкаяCVSS 2,1Эксплойта нетEPSS 1 %metabase · metabase9 июн. 2025 г.