Metabase 零日漏洞在野利用,允许未经认证的管理员访问
Metabase 警告其商业智能与数据可视化软件存在一个最高严重等级的安全漏洞,已作为零日漏洞在野利用。该漏洞(CVSS 评分:10.0)尚未分配 CVE 编号,攻击者可向 Metabase 应用数据库注入任意 SQL,进而获取实例的管理员权限。
Metabase 警告其商业智能与数据可视化软件存在一个最高严重等级的安全漏洞,已作为零日漏洞在野利用。该漏洞(CVSS 评分:10.0)尚未分配 CVE 编号,攻击者可向 Metabase 应用数据库注入任意 SQL,进而获取实例的管理员权限。
GitGuardian 研究人员在公开的 GitHub 提交中发现 321 个 n8n 实例接受了暴露的 API 令牌,并在无需利用软件漏洞的情况下演示了攻击者利用这些令牌访问敏感数据和下游凭据的四种方式。
n8n 工作流自动化平台企业版在配置了多个外部令牌签发方时,仅根据 JWT 中的 sub 声明匹配本地用户而忽略 iss 声明,导致来自签发方 A 的有效令牌若其 sub 对应签发方 B 的用户,便能以该用户身份登录。该漏洞编号为 CVE-2026-59208,CVSS 4.0 评分 7.6,已于 6 月 24 日修复。