metabase kayıtları
metabase üreticisine ait 26 yayımlanmış kayıt.
Araştırmacı profili
- KEV’e giren
- 2 · %7,7
- Silahlaştırılmış
- 3 · %11,5
- Pre-auth RCE
- 2
- Düzeltme kaydı olan
- %3,8
- Yayından KEV’e ortanca
- 546 gün
Tekrar eden sınıflar
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor6
- CWE-94 Improper Control of Generation of Code ('Code Injection')3
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')2
- CWE-502 Deserialization of Untrusted Data2
- CWE-918 Server-Side Request Forgery (SSRF)2
- CWE-20 Improper Input Validation1
Bu üreticide en sık görülen zafiyet sınıfları: nereye bakmalı.
CWETüm kayıtlar
26 kayıt| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
89Hemen | CVE-2021-41277Silahlaştırılmış | GeoJSON URL validation can expose server files and environment variables to unauthorized usersmetabase · metabase · CWE-200 | Yüksek7,5 | KEV | %97,2 | 17 Kas 2021 |
76Bu hafta | CVE-2026-72898Silahlaştırılmış | Metabase SQL injection via password reset endpointmetabase · metabase · CWE-89 | Kritik10,0 | KEV | %19,0 | 10 Ağu 2026 |
69Bu hafta | CVE-2023-38646Silahlaştırılmış | Metabase open source before 0.46.6.1 and Metabase Enterprise before 1.46.6.1 allow attackers to execute arbitrary commands on the server, atmetabase · metabase | Kritik9,8 | — | %98,7 | 21 Tem 2023 |
39İzleyin | CVE-2023-37470İstismar yok | Metabase vulnerable to remote code execution via POST /api/setup/validate API endpointmetabase · metabase · CWE-94 | Kritik9,8 | — | %1,3 | 4 Ağu 2023 |
38İzleyin | CVE-2023-32680İstismar yok | Missing SQL permissions check in metabasemetabase · metabase · CWE-306 | Kritik9,6 | — | %0,6 | 18 May 2023 |
36İzleyin | CVE-2026-59827Kavram kanıtı | Metabase: Unsafe Deserialization of H2 Query Resultsmetabase · metabase · CWE-502 | Yüksek8,8 | — | %3,8 | 9 Tem 2026 |
36İzleyin | CVE-2026-59826İstismar yok | Metabase: Arbitrary Code Execution via Database Connection Detail Bypassmetabase · metabase · CWE-94 | Kritik9,1 | — | %1,0 | 9 Tem 2026 |
36İzleyin | CVE-2026-50148İstismar yok | Metabase: Remote Code Execution via Snowflake JDBC Driver Arbitrary File Writemetabase · metabase · CWE-73 | Kritik9,1 | — | %0,8 | 15 Tem 2026 |
35İzleyin | CVE-2022-39361İstismar yok | Metabase vulnerable to Remote Code Execution via H2metabase · metabase · CWE-20 | Yüksek8,8 | — | %1,1 | 26 Eki 2022 |
35İzleyin | CVE-2022-24854İstismar yok | Database bypassing any permissions in Metabase via SQlite attachmetabase · metabase · CWE-610 | Yüksek8,8 | — | %1,1 | 14 Nis 2022 |
35İzleyin | CVE-2022-39362İstismar yok | Metabase vulnerable to arbitrary SQL execution from queryhashmetabase · metabase · CWE-356 | Yüksek8,8 | — | %0,9 | 26 Eki 2022 |
30İzleyin | CVE-2026-50147İstismar yok | Metabase: Arbitrary File Read via MySQL Connection Property Injectionmetabase · metabase · CWE-88 | Yüksek7,6 | — | %0,3 | 15 Tem 2026 |
28İzleyin | CVE-2026-33725Kavram kanıtı | Metabase vulnerable to RCE and Arbitrary File Read via H2 JDBC INIT Injection in EE Serialization Importmetabase · metabase · CWE-502 | Yüksek7,2 | — | %0,8 | 26 Mar 2026 |
26İzleyin | CVE-2022-43776İstismar yok | The url parameter of the /api/geojson endpoint in Metabase versions <44.5 can be used to perform Server Side Request Forgery attacks.metabase · metabase · CWE-918 | Orta6,5 | — | %0,7 | 26 Eki 2022 |
26İzleyin | CVE-2022-39359İstismar yok | Metabase's GeoJSON validation doesn't prevent redirects to blocked URLsmetabase · metabase · CWE-200 | Orta6,5 | — | %0,6 | 26 Eki 2022 |
26İzleyin | CVE-2022-39360İstismar yok | Metabase SSO users able to circumvent IdP login by doing password resetmetabase · metabase · CWE-287 | Orta6,5 | — | %0,5 | 26 Eki 2022 |
26İzleyin | CVE-2022-39358İstismar yok | Metabase vulnerable to circumvention of Locked parameter in Signed Embeddingmetabase · metabase · CWE-200 | Orta6,5 | — | %0,5 | 26 Eki 2022 |
26İzleyin | CVE-2026-27464İstismar yok | Metabase: Server-Side Template Injection via Notifications Endpoint Leads to RCEmetabase · metabase · CWE-94 | Orta6,5 | — | %0,5 | 21 Şub 2026 |
25İzleyin | CVE-2023-23629İstismar yok | Metabase subject to Improper Privilege Managementmetabase · metabase · CWE-200 | Orta6,3 | — | %0,4 | 27 Oca 2023 |
24İzleyin | CVE-2018-0697İstismar yok | Cross-site scripting vulnerability in Metabase version 0.29.3 and earlier allows remote attackers to inject arbitrary web script or HTML viametabase · metabase · CWE-79 | Orta6,1 | — | %0,8 | 15 Kas 2018 |
22İzleyin | CVE-2022-24853Kavram kanıtı | File system exposure in Metabasemetabase · metabase · CWE-200 | Orta5,3 | — | %2,5 | 14 Nis 2022 |
21İzleyin | CVE-2022-24855İstismar yok | XSS vulnerability in Metabasemetabase · metabase · CWE-79 | Orta5,4 | — | %0,7 | 14 Nis 2022 |
19İzleyin | CVE-2025-27141İstismar yok | Metabase Enterprise Edition allows cached questions to leak data to impersonated usersmetabase · metabase · CWE-732 | Orta4,8 | — | %0,4 | 24 Şub 2025 |
16İzleyin | CVE-2023-23628İstismar yok | Metabase subject to Exposure of Sensitive Information to an Unauthorized Actormetabase · metabase · CWE-200 | Orta4,1 | — | %0,4 | 27 Oca 2023 |
8İzleyin | CVE-2025-5895İstismar yok | Metabase dom.js parseDataUri redosmetabase · metabase · CWE-400 | Düşük2,1 | — | %0,6 | 9 Haz 2025 |
- CVE-2021-4127789Hemen
GeoJSON URL validation can expose server files and environment variables to unauthorized users
YüksekCVSS 7,5KEVSilahlaştırılmışEPSS %97metabase · metabase17 Kas 2021
- CVE-2026-7289876Bu hafta
Metabase SQL injection via password reset endpoint
KritikCVSS 10,0KEVSilahlaştırılmışEPSS %19metabase · metabase10 Ağu 2026
- CVE-2023-3864669Bu hafta
Metabase open source before 0.46.6.1 and Metabase Enterprise before 1.46.6.1 allow attackers to execute arbitrary commands on the server, at
KritikCVSS 9,8SilahlaştırılmışEPSS %99metabase · metabase21 Tem 2023
- CVE-2023-3747039İzleyin
Metabase vulnerable to remote code execution via POST /api/setup/validate API endpoint
KritikCVSS 9,8İstismar yokEPSS %1metabase · metabase4 Ağu 2023
- CVE-2023-3268038İzleyin
Missing SQL permissions check in metabase
KritikCVSS 9,6İstismar yokEPSS %1metabase · metabase18 May 2023
- CVE-2026-5982736İzleyin
Metabase: Unsafe Deserialization of H2 Query Results
YüksekCVSS 8,8Kavram kanıtıEPSS %4metabase · metabase9 Tem 2026
- CVE-2026-5982636İzleyin
Metabase: Arbitrary Code Execution via Database Connection Detail Bypass
KritikCVSS 9,1İstismar yokEPSS %1metabase · metabase9 Tem 2026
- CVE-2026-5014836İzleyin
Metabase: Remote Code Execution via Snowflake JDBC Driver Arbitrary File Write
KritikCVSS 9,1İstismar yokEPSS %1metabase · metabase15 Tem 2026
- CVE-2022-3936135İzleyin
Metabase vulnerable to Remote Code Execution via H2
YüksekCVSS 8,8İstismar yokEPSS %1metabase · metabase26 Eki 2022
- CVE-2022-2485435İzleyin
Database bypassing any permissions in Metabase via SQlite attach
YüksekCVSS 8,8İstismar yokEPSS %1metabase · metabase14 Nis 2022
- CVE-2022-3936235İzleyin
Metabase vulnerable to arbitrary SQL execution from queryhash
YüksekCVSS 8,8İstismar yokEPSS %1metabase · metabase26 Eki 2022
- CVE-2026-5014730İzleyin
Metabase: Arbitrary File Read via MySQL Connection Property Injection
YüksekCVSS 7,6İstismar yokEPSS %0metabase · metabase15 Tem 2026
- CVE-2026-3372528İzleyin
Metabase vulnerable to RCE and Arbitrary File Read via H2 JDBC INIT Injection in EE Serialization Import
YüksekCVSS 7,2Kavram kanıtıEPSS %1metabase · metabase26 Mar 2026
- CVE-2022-4377626İzleyin
The url parameter of the /api/geojson endpoint in Metabase versions <44.5 can be used to perform Server Side Request Forgery attacks.
OrtaCVSS 6,5İstismar yokEPSS %1metabase · metabase26 Eki 2022
- CVE-2022-3935926İzleyin
Metabase's GeoJSON validation doesn't prevent redirects to blocked URLs
OrtaCVSS 6,5İstismar yokEPSS %1metabase · metabase26 Eki 2022
- CVE-2022-3936026İzleyin
Metabase SSO users able to circumvent IdP login by doing password reset
OrtaCVSS 6,5İstismar yokEPSS %1metabase · metabase26 Eki 2022
- CVE-2022-3935826İzleyin
Metabase vulnerable to circumvention of Locked parameter in Signed Embedding
OrtaCVSS 6,5İstismar yokEPSS %0metabase · metabase26 Eki 2022
- CVE-2026-2746426İzleyin
Metabase: Server-Side Template Injection via Notifications Endpoint Leads to RCE
OrtaCVSS 6,5İstismar yokEPSS %0metabase · metabase21 Şub 2026
- CVE-2023-2362925İzleyin
Metabase subject to Improper Privilege Management
OrtaCVSS 6,3İstismar yokEPSS %0metabase · metabase27 Oca 2023
- CVE-2018-069724İzleyin
Cross-site scripting vulnerability in Metabase version 0.29.3 and earlier allows remote attackers to inject arbitrary web script or HTML via
OrtaCVSS 6,1İstismar yokEPSS %1metabase · metabase15 Kas 2018
- CVE-2022-2485322İzleyin
File system exposure in Metabase
OrtaCVSS 5,3Kavram kanıtıEPSS %3metabase · metabase14 Nis 2022
- CVE-2022-2485521İzleyin
XSS vulnerability in Metabase
OrtaCVSS 5,4İstismar yokEPSS %1metabase · metabase14 Nis 2022
- CVE-2025-2714119İzleyin
Metabase Enterprise Edition allows cached questions to leak data to impersonated users
OrtaCVSS 4,8İstismar yokEPSS %0metabase · metabase24 Şub 2025
- CVE-2023-2362816İzleyin
Metabase subject to Exposure of Sensitive Information to an Unauthorized Actor
OrtaCVSS 4,1İstismar yokEPSS %0metabase · metabase27 Oca 2023
- CVE-2025-58958İzleyin
Metabase dom.js parseDataUri redos
DüşükCVSS 2,1İstismar yokEPSS %1metabase · metabase9 Haz 2025