↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

Metabase 披露已被利用的 0-day RSS

Metabase 披露 1.58 及以上版本存在已被利用的未知漏洞。攻击者可经公开的 /api/session/reset_password 向应用库注入任意 SQL,进而取得应用管理员权限、修改配置、导出数据或拿到数据源连接凭据。Cloud 客户已修补,公告给出各大版本的最低安全点版,并建议升级后撤销会话、检查 API key 与日志。自托管实例应当立刻盘点版本与入口,轮换与数据源相关的高权限凭据。

发布于 2026-09-10T10:59:47.710641Z · Metabase · Metabase 安全公告
BI SQL 注入 安全

Metabase 披露 1.58 及以上版本存在已被利用的未知漏洞。攻击者可经公开的 /api/session/reset_password 向应用库注入任意 SQL,进而取得应用管理员权限、修改配置、导出数据或拿到数据源连接凭据。Cloud 客户已修补,公告给出各大版本的最低安全点版,并建议升级后撤销会话、检查 API key 与日志。自托管实例应当立刻盘点版本与入口,轮换与数据源相关的高权限凭据。

Metabase 披露 1.58 及以上版本存在已被利用的未知漏洞。攻击者可经公开的 /api/session/reset_password 向应用库注入任意 SQL,进而取得应用管理员权限、修改配置、导出数据或拿到数据源连接凭据。Cloud 客户已修补,公告给出各大版本的最低安全点版,并建议升级后撤销会话、检查 API key 与日志。自托管实例应当立刻盘点版本与入口,轮换与数据源相关的高权限凭据。

原始来源 ↗

来源记录
  • center.info_item · 146a9a137c415056 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 146a9a137c415056 · 2026-10-03T04:08:55.967155Z