Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsPlatforma pro business intelligence Metabase 6. srpna oznámila, že útočníci zneužili zero-day zranitelnost typu SQL injection k průniku do služby Metabase Cloud. Získali tak přímý přístup k databázím aplikací a potenciálně vystavili riziku uložené přihlašovací údaje, API klíče a obsah připojených datových skladů. Chyba, nyní označená jako CVE-2026-72898, má maximální skóre CVSS 10.0 a byla přidána do katalogu známých zneužitých zranitelností agentury CISA s termínem opravy do 14. srpna.runzero+1
Hakerská skupina ShinyHunters se k útoku přihlásila několik dní po zveřejnění informací, přičemž podle serveru Cybernews zařadila Metabase na svůj seznam uniklých dat.cybernews
Zranitelnost se nachází v koncovém bodu Metabase pro obnovu hesla `/api/session/reset_password`. Vzdálený, neautorizovaný útočník může prostřednictvím upraveného požadavku vložit libovolný SQL kód, aniž by potřeboval přihlašovací údaje nebo interakci uživatele. Úspěšné zneužití poskytuje útočníkovi administrátorský přístup k instanci Metabase, odkud může měnit konfigurace, krást uložené databázové údaje, číst či exportovat připojená data a vytvářet falešné administrátorské účty.csoonline+3
"Tato zranitelnost umožňuje útočníkům získat neomezený, přímý SQL přístup k databázi Metabase," uvedl Scott Miserendino, technický ředitel společnosti DataBee. Varoval, že organizace používající produkty s vloženými OEM verzemi Metabase si možná ani neuvědomují, že jsou ohroženy.csoonline
Bezpečnostní firma Wiz uvedla, že přibližně 13 % cloudových prostředí využívá vlastní instance Metabase, přičemž asi 25 % z nich je plně přístupných z internetu. Vyhledávač Shodan eviduje zhruba 2 500 takto vystavených instancí.csoonline
Mezi dosud potvrzené oběti patří výrobce notebooků Framework, účetní startup Tally podporovaný Y Combinator, společnost Kilo Code (nedávno koupená firmou Anaconda), platforma pro automatizaci pracovních postupů n8n a poskytovatel monitoringu AI ChecklyHQ. Uniklá data u těchto společností zahrnují uživatelská jména, e-mailové adresy, cloudová hesla, kryptografické hashe API klíčů a přístupové tokeny ke službě Slack.helpnetsecurity+1
"Zranitelnost byla v produktu dodavatele, ale ochrana vašich dat je naše práce a tento incident některá z nich ohrozil," uvedla společnost Checkly ve svém oznámení zákazníkům. Firma přiznala, že její analytické prostředí "obsahovalo citlivější data a mělo širší přístup, než bylo nutné".csoonline
Zákazníci Metabase Cloud byli opraveni automaticky. Vlastní instance běžící na verzích 0.58 až 0.63 zůstávají zranitelné, pokud nejsou aktualizovány na nejnovější opravné verze – 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 nebo 0.63.5. Organizace, které nemohou provést opravu okamžitě, by měly jako dočasné řešení zablokovat koncový bod `/api/session/reset_password`.securityweek+1
"Dokonalé skóre 10/10 na stupnici CVSS nevidíte často, ale když ano, buďte znepokojeni," řekl David Shipley, generální ředitel Beauceron Security. "SQL injection je stará škola a je to bolestivé, protože nyní existuje funkční ukázkový kód pro zneužití".csoonline