8月8日,开源商业智能(BI)与数据可视化平台 Metabase 发布安全公告,披露其 1.58 及以上版本存在一个 CVSS 评分为 10.0 的满分零日漏洞,且已被发现在野利用。该漏洞目前尚未分配 CVE 编号,对应安全公告编号为 GHSA-vwf4-m7j8-wcjf。Metabase 表示,其云服务 Metabase Cloud 已遭到攻击者利用该未知零日漏洞发起攻击,云上实例现已全部升级至最新版本。由于 Metabase 被大量企业用作数据分析和可视化工具,漏洞的连锁影响迅速显现:笔记本电脑厂商 Framework 率先通报客户信息泄露,客户姓名、登录 IP、地址、电话和邮箱等数据被访问;工作流自动化平台 n8n 披露有 136 条客户记录被窃取,其中 5 条包含 bcrypt 加密的云账户密码哈希;AI 编程工具 Kilo Code 也确认其 Slackbot 功能受影响,部分用户的 Slack 访问令牌遭到暴露。
该漏洞的严重性在于无需任何身份认证即可远程利用。攻击者可以向 Metabase 的应用数据库注入任意 SQL 语句,进而获取实例的管理员权限。一旦获得管理员权限,攻击者便能够修改应用配置、窃取与 Metabase 相连数据库的存储凭据、读取这些连接可访问的任何数据,并批量导出。这意味着漏洞危害不仅限于 BI 平台本身,还会波及所有通过 Metabase 接入的数据源——这正是 n8n、Kilo Code 等公司数据接连失守的根本原因。Metabase 同时给出了两条典型入侵迹象(IoC):攻击者首先调用 POST /api/session/reset_password 接口并收到 400 状态码,随后调用 GET /api/user/current 并返回 200。其 CEO 提醒,如果应用日志或入口日志中出现该模式,实例很可能已被攻陷。值得注意的是,三年前的 2023 年,Metabase 就曾因另一个同样被评为"极其严重"的漏洞 CVE-2023-38646(CVSS 9.8)而修复预认证远程代码执行问题,如今再曝满分漏洞,暴露其在攻击面管理上的长期短板。
Metabase 官方已发布修复版本,受影响用户应立即升级:1.58 分支修复于 1.58.24,1.59 分支修复于 1.59.21,1.60 分支修复于 1.60.17,1.61 分支修复于 1.61.11,1.62 分支修复于 1.62.9,1.63 分支修复于 1.63.5。在完成升级前,可临时屏蔽 /api/session/reset_password 端点作为应急缓解措施。对于曾将该端点暴露在公网的实例,官方建议完成以下处置:删除 core_session 表中的全部记录以吊销所有活跃会话;审查并删除无法识别的 API 密钥;核查管理员账户是否有异常变动;轮换所有已连接数据库的凭据;检查数据仓库日志中是否存在未授权访问痕迹;并回溯 Metabase 的活动与查询历史。对已确认受感染的实例,建议结合上述 IoC 模式在 WAF 或网关侧增加告警规则,以便尽早发现同类攻击。
Metabase 这类开源 BI 工具在青海政企单位中并不鲜见,常用于政务数据大屏、统计报表和内部经营分析。本次事件给本地单位三点提醒:一是建立开源组件漏洞台账,将 Metabase、Grafana、Superset 等常用可视化工具纳入资产清单,订阅官方安全公告并及时跟进补丁;二是收紧暴露面,BI 平台的管理接口与密码重置接口不应直接暴露在公网,应通过内网、VPN 或零信任网关访问;三是重视凭据分离,为 BI 平台连接数据库使用最小权限账号,避免复用高权限数据库账号,防止单一工具沦陷引发数据源连锁失守。此外,本次事件中第三方工具漏洞波及多家下游企业的案例表明,供应链风险传导真实存在,政企在选择数据分析平台时,也应同步评估供应商的应急响应能力与安全通报机制。
© 2026 西宁惠康电子有限公司 | 青海·西宁