Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsDie Business-Intelligence-Plattform Metabase gab am 6. August bekannt, dass Angreifer eine Zero-Day-SQL-Injection-Schwachstelle ausgenutzt haben, um in Metabase Cloud einzudringen. Dabei erlangten sie direkten Zugriff auf Anwendungsdatenbanken und gefährdeten potenziell gespeicherte Anmeldedaten, API-Schlüssel sowie Inhalte verbundener Data Warehouses. Die Schwachstelle, die nun als CVE-2026-72898 geführt wird, weist den maximalen CVSS-Wert von 10.0 auf und wurde in den Katalog der CISA für bekannte ausgenutzte Schwachstellen mit einer Frist bis zum 14. August aufgenommen.runzero+1
Die Hackergruppe ShinyHunters bekannte sich wenige Tage nach der Offenlegung zu dem Angriff, wie Cybernews berichtete, die meldeten, dass die Gruppe Metabase auf ihrer Leak-Seite gelistet habe.cybernews
Die Schwachstelle befindet sich im Endpunkt für die Passwortzurücksetzung von Metabase, `/api/session/reset_password`. Ein externer, nicht authentifizierter Angreifer kann durch eine manipulierte Anfrage beliebigen SQL-Code einschleusen, ohne dass Anmeldedaten oder eine Benutzerinteraktion erforderlich sind. Eine erfolgreiche Ausnutzung gewährt Administratorzugriff auf die Metabase-Instanz, wodurch Angreifer Konfigurationen ändern, gespeicherte Datenbankzugangsdaten stehlen, verbundene Daten lesen oder exportieren und gefälschte Administratorkonten erstellen können.csoonline+3
"Diese Schwachstelle ermöglicht Angreifern einen ungehinderten, direkten SQL-Zugriff auf die Metabase-Datenbank", sagte Scott Miserendino, CTO bei DataBee. Er warnte, dass Unternehmen, die Produkte mit eingebetteten OEM-Versionen von Metabase verwenden, möglicherweise nicht wissen, dass sie gefährdet sind.csoonline
Das Sicherheitsunternehmen Wiz berichtete, dass etwa 13 % der Cloud-Umgebungen selbst gehostete Metabase-Instanzen einsetzen, von denen etwa 25 % vollständig über das Internet erreichbar sind. Die Suchmaschine Shodan hat rund 2.500 exponierte Instanzen erfasst.csoonline
Zu den bisher bestätigten Opfern gehören der Laptop-Hersteller Framework, das von Y Combinator unterstützte Buchhaltungs-Startup Tally, Kilo Code (kürzlich von Anaconda übernommen), die Workflow-Automatisierungsplattform n8n und der KI-Monitoring-Anbieter ChecklyHQ. Die bei diesen Unternehmen offengelegten Daten umfassen Benutzernamen, E-Mail-Adressen, Cloud-Passwörter, kryptografische Hashes von API-Schlüsseln und Slack-Zugriffstokens.helpnetsecurity+1
"Die Schwachstelle lag in einem Produkt eines Anbieters, aber der Schutz Ihrer Daten ist unsere Aufgabe, und dieser Vorfall hat einen Teil davon gefährdet", erklärte Checkly in seiner Kundenmitteilung. Das Unternehmen räumte ein, dass seine Analyseumgebung "sensiblere Daten enthielt und einen breiteren Zugriff hatte, als nötig gewesen wäre".csoonline
Kunden von Metabase Cloud wurden automatisch gepatcht. Selbst gehostete Installationen, die die Versionen 0.58 bis 0.63 verwenden, bleiben anfällig, sofern sie nicht auf die neuesten korrigierten Versionen aktualisiert werden: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 oder 0.63.5. Organisationen, die nicht sofort patchen können, sollten den Endpunkt `/api/session/reset_password` als vorübergehende Lösung blockieren.securityweek+1
"Man sieht selten eine perfekte 10/10 beim CVSS, aber wenn man sie sieht, sollte man besorgt sein", sagte David Shipley, CEO von Beauceron Security. "SQL-Injection ist ein alter Hut und schmerzhaft, da es jetzt funktionierenden Exploit-Code gibt".csoonline