Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsბიზნეს-ანალიტიკის პლატფორმა Metabase-მა 6 აგვისტოს განაცხადა, რომ თავდამსხმელებმა გამოიყენეს zero-day SQL ინექციის მოწყვლადობა Metabase Cloud-ის გასატეხად, რითაც მოიპოვეს წვდომა აპლიკაციის მონაცემთა ბაზებზე და პოტენციურად გაჟონა შენახულმა რწმუნებათა სიგელებმა, API გასაღებებმა და დაკავშირებული მონაცემთა საცავების შიგთავსმა. მოწყვლადობას, რომელიც ახლა CVE-2026-72898-ის სახელითაა ცნობილი, მინიჭებული აქვს მაქსიმალური CVSS ქულა 10.0 და შეტანილია CISA-ს ცნობილი ექსპლოიტების კატალოგში, გამოსწორების ბოლო ვადად 14 აგვისტო განისაზღვრა.runzero+1
Cybernews-ის ცნობით, ჰაკერულმა ჯგუფმა ShinyHunters თავდასხმაზე პასუხისმგებლობა გამოვლენიდან რამდენიმე დღეში აიღო და Metabase თავის საიტზე გამოაქვეყნა.cybernews
მოწყვლადობა მდებარეობს Metabase-ის პაროლის აღდგენის ბოლო წერტილში, `/api/session/reset_password`. დისტანციურ, ავტორიზაციის არმქონე თავდამსხმელს შეუძლია თვითნებური SQL კოდის ინექცია სპეციალურად შექმნილი მოთხოვნის საშუალებით, რაც არ საჭიროებს არანაირ რწმუნებათა სიგელს ან მომხმარებლის ჩართულობას. წარმატებული ექსპლოიტაცია თავდამსხმელს აძლევს ადმინისტრატორის უფლებებს Metabase-ის ინსტანციაზე, საიდანაც მას შეუძლია კონფიგურაციების შეცვლა, მონაცემთა ბაზის შენახული რწმუნებათა სიგელების მოპარვა, ნებისმიერი დაკავშირებული მონაცემის წაკითხვა ან ექსპორტი და ადმინისტრატორის ყალბი ანგარიშების შექმნა.csoonline+3
"ეს მოწყვლადობა თავდამსხმელებს აძლევს შეუზღუდავ, პირდაპირ SQL წვდომას Metabase-ის მონაცემთა ბაზაზე", – განაცხადა DataBee-ის ტექნიკურმა დირექტორმა სკოტ მისერენდინომ. მან გააფრთხილა ორგანიზაციები, რომლებიც იყენებენ პროდუქტებს Metabase-ის ჩაშენებული OEM ვერსიებით, რომ შესაძლოა მათ არ იცოდნენ, რომ დაუცველები არიან.csoonline
უსაფრთხოების ფირმა Wiz-ის ცნობით, ღრუბლოვანი გარემოების დაახლოებით 13%-ს განლაგებული აქვს Metabase-ის თვითმასპინძელი ინსტანციები, საიდანაც დაახლოებით 25% სრულად ხელმისაწვდომია ინტერნეტში. საძიებო სისტემა Shodan-მა დააფიქსირა დაახლოებით 2,500 დაუცველი ინსტანცია.csoonline
ამ დროისთვის დადასტურებულ მსხვერპლთა შორის არიან ლეპტოპების მწარმოებელი Framework, Y Combinator-ის მიერ მხარდაჭერილი საბუღალტრო სტარტაპი Tally, Kilo Code (რომელიც ცოტა ხნის წინ Anaconda-მ შეიძინა), სამუშაო პროცესების ავტომატიზაციის პლატფორმა n8n და AI მონიტორინგის პროვაიდერი ChecklyHQ. ამ კომპანიებიდან გაჟონილი მონაცემები მოიცავს მომხმარებლის სახელებს, ელფოსტის მისამართებს, ღრუბლოვან პაროლებს, API გასაღებების კრიპტოგრაფიულ ჰეშებს და Slack-ის წვდომის ტოკენებს.helpnetsecurity+1
"მოწყვლადობა იყო გამყიდველის პროდუქტში, მაგრამ თქვენი მონაცემების დაცვა ჩვენი მოვალეობაა და ამ ინციდენტმა ზოგიერთი მათგანი რისკის ქვეშ დააყენა", – განაცხადა Checkly-მ თავის შეტყობინებაში მომხმარებლებისთვის. კომპანიამ აღიარა, რომ მის ანალიტიკურ გარემოს "უფრო მეტი მგრძნობიარე მონაცემი ჰქონდა და უფრო ფართო წვდომა, ვიდრე საჭირო იყო".csoonline
Metabase Cloud-ის მომხმარებლები ავტომატურად იქნენ დაცულნი. თვითმასპინძელი ინსტანციები, რომლებიც მუშაობენ 0.58-დან 0.63-მდე ვერსიებზე, კვლავ დაუცველია, თუ არ განახლდება უახლეს ვერსიებამდე – 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ან 0.63.5. ორგანიზაციებმა, რომლებიც ვერ ახერხებენ დაუყოვნებლივ განახლებას, დროებითი ზომის სახით უნდა დაბლოკონ `/api/session/reset_password` ბოლო წერტილი.securityweek+1
"CVSS-ზე 10/10 ქულას ხშირად ვერ ნახავთ, მაგრამ როცა ხედავთ, უნდა შეშფოთდეთ", – თქვა Beauceron Security-ის აღმასრულებელმა დირექტორმა დევიდ შიპლიმ. "SQL ინექცია ძველი და მტკივნეული მეთოდია, რადგან ახლა უკვე არსებობს ექსპლოიტის მუშა კოდი".csoonline