发布于 2026-09-10T10:59:47.710641Z · Metabase · Metabase 安全公告

Metabase 披露 1.58 及以上版本存在已被利用的未知漏洞。攻击者可经公开的 /api/session/reset_password 向应用库注入任意 SQL,进而取得应用管理员权限、修改配置、导出数据或拿到数据源连接凭据。Cloud 客户已修补,公告给出各大版本的最低安全点版,并建议升级后撤销会话、检查 API key 与日志。自托管实例应当立刻盘点版本与入口,轮换与数据源相关的高权限凭据。
Metabase 披露 1.58 及以上版本存在已被利用的未知漏洞。攻击者可经公开的 /api/session/reset_password 向应用库注入任意 SQL,进而取得应用管理员权限、修改配置、导出数据或拿到数据源连接凭据。Cloud 客户已修补,公告给出各大版本的最低安全点版,并建议升级后撤销会话、检查 API key 与日志。自托管实例应当立刻盘点版本与入口,轮换与数据源相关的高权限凭据。
来源记录
- center.info_item · 146a9a137c415056 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 146a9a137c415056 · 2026-10-03T04:08:55.967155Z