安全研究/安全视界/Metabase零日漏洞CVE-2026-72898(CVSS满分)已被在野利用,和中金鹏助你1小时完成排查
Metabase零日漏洞CVE-2026-72898(CVSS满分)已被在野利用,和中金鹏助你1小时完成排查
2026-08-17 07:06分享

2026年8月上旬,开源BI平台Metabase曝出CVSS满分10.0的未授权零日漏洞CVE-2026-72898。CISA已于8月11日将其加入已知被利用漏洞目录(KEV),目前公网已出现大规模批量扫描与在野利用。国内大量直接对公网开放的自建Metabase实例,此刻正处于高危暴露状态。

一、漏洞概述

Metabase是一个开源BI工具,通过交互式仪表盘做数据可视化,通常部署在企业内网,给PostgreSQL、MySQL等数据库套一层图形查询界面。很多团队把它当普通报表工具,随便部署就直接暴露在公网。但它的真实角色其实是全业务数据库的统一访问代理,谁能控制Metabase,谁就能摸到底下所有业务库。

这次漏洞出在Metabase本地部署版本的密码重置API端点,属于SQL注入。攻击者不需要任何账号,只要能访问到目标Metabase的HTTP(S)端口,就能往应用数据库里注入任意SQL,进而拿到管理员权限。

几个要命的地方:

  • 完全没有认证门槛。攻击者不需要任何凭证,服务网络可达就能打。

  • 零用户交互。不用社工,不用钓鱼,远程直接触发。

  • 危害直达核心数据库。拿到管理员权限后,Metabase里存的所有业务数据源连接凭证都能读到,后端MySQL、PostgreSQL直接被拖库。

  • 无回显注入,检测难度大。普通扫描工具和基础WAF很容易漏判,有些企业被入侵了好几天才发现数据被盗。

受影响版本:v0.58.0 到 v0.63.4,覆盖了0.58到0.63全部主线,基本在用的版本都中招。国内数千个活跃的Metabase自建实例里,超过六成直接对公网开放,随时可能被扫描器命中。

二、修复版本

安全版本:v0.58.24 / v0.59.21 / v0.60.17 / v0.61.11 / v0.62.9 / v0.63.5,各版本线升级到对应修复版本就行。

完成版本升级只是堵住漏洞入口的基础操作,但无法消除漏洞被提前利用后遗留的入侵隐患,仅靠打补丁不足以完成完整风险闭环。

三、光升级版本不够,后门可能已经埋好了

很多团队的常规操作就是升个版本完事。这远远不够。

攻击者进来之后,通常会干三件事:

1. 建一个隐藏管理员账号。在后台创建一个看起来像系统默认的用户,名字可能叫"system"或"metabot",不仔细看不会注意。

2. 植入持久化API密钥。生成一个长期有效的API Session Token,就算密码改了也不影响,随时能重新进后台。

3. 复制业务库凭证。把拿到的数据库连接信息传一份出去备份,Metabase漏洞修了也没用,后端业务库的密码已经泄露了。

 

 

升版本清不掉这些痕迹,补丁打完照样会被二次入侵。完整的处置流程得是闭环的:

第一步,全量资产排查。把所有受影响的Metabase实例找出来,不漏一个。

第二步,入侵痕迹排查。对每个受影响实例,查后台用户列表里有没有近期新增的异常管理员账号;查API Session Token列表,清掉所有非活跃和可疑Token;审数据库连接访问日志,看有没有异常导出。

第三步,升级到安全版本。所有受影响实例升到对应修复版本。

第四步,数据源凭证轮换。这步最关键。检查Metabase里配置的所有业务数据源连接,确认哪些凭证可能已经泄露。对所有暴露过的业务数据库密码强制轮换,不能只换Metabase管理员密码,业务库的密码才是攻击者真正要的东西。

第五步,收敛攻击面。配访问白名单,限制Metabase只允许内网访问,禁止直接暴露公网。把Metabase挪到内网,通过VPN或反向代理加认证的方式提供访问。

采用传统排查方式,仅依靠三五人的小团队,需耗费至少一周人力逐一梳理全网 Metabase 实例并开展人工核验,人工排查天然存在遗漏盲区,覆盖率难保障,待到全盘排查收官,漏洞应急最佳窗口期早已错失。想要抢占应急窗口期,必须依托自动化平台实现高效处置。

四、和中金鹏1小时完成全网风险清零

和中金鹏可视化数字资产管理与安全运营系统就是冲着这种场景做的。

第一,地毯式资产测绘。主动扫描加被动监听双引擎,旁路探测全网在线资产,自动识别设备类型和版本。哪怕是藏在角落的临时实例、历史遗留的影子资产,都能捞出来,从源头堵住资产盲区。

第二,漏洞风险自动核验。资产测绘跑完的同时,系统拿CVE-2026-72898的漏洞特征去做匹配,直接输出受影响资产清单。不用运维一个一个登录后台查版本。

第三,攻击路径可视化。系统自动生成全网资产拓扑图,把Metabase实例和后端业务库的通连关系画出来,帮你快速看清攻击者可能怎么打进来,优先加固直接暴露在公网的高危节点。

第四,全流程自动化,1人1小时搞定。原来要多人花好几天才能做完的资产盘点加漏洞核验,现在一个人简单配一下,一两个小时就能出完整的风险报告。应急响应时间大幅缩短,减少漏洞窗口期里数据泄露的可能。

满分零日漏洞不等人,提前把资产底数摸清楚才是最靠谱的防护。今天就动起来,把风险排查做完,别等数据泄露了再补。