PT-2026-60209 · Metabase+1 · Metabase
CVE-2026-50147
·
Publicado
2026-07-15
·
Atualizado
2026-07-15
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Metabase versões 1.57.0 até 1.57.19.0
Metabase versões 1.58.0 até 1.58.14.0
Metabase versões 1.59.0 até 1.59.9
Metabase versões 1.60.0 até 1.60.3
Description
Um invasor com permissões para configurar uma conexão de banco de dados pode ler arquivos arbitrários do sistema de arquivos do servidor. Ao adicionar parâmetros JDBC (Java Database Connectivity) inseguros a uma conexão MySQL ou MariaDB, o driver lê arquivos do host e expõe o conteúdo por meio de consultas ao banco de dados ou mensagens de erro de validação.
Recommendations
Atualizar para a versão 1.57.19.1
Atualizar para a versão 1.58.14.1
Atualizar para a versão 1.59.10
Atualizar para a versão 1.60.4
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Metabase