Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsΗ πλατφόρμα επιχειρηματικής ευφυΐας Metabase αποκάλυψε στις 6 Αυγούστου ότι επιτιθέμενοι εκμεταλλεύτηκαν μια ευπάθεια SQL injection μηδενικής ημέρας (zero-day) για να παραβιάσουν το Metabase Cloud, αποκτώντας πρόσβαση σε βάσεις δεδομένων εφαρμογών και εκθέτοντας δυνητικά αποθηκευμένα διαπιστευτήρια, κλειδιά API και περιεχόμενο συνδεδεμένων αποθηκών δεδομένων. Το κενό ασφαλείας, που πλέον φέρει την ονομασία CVE-2026-72898, έχει τη μέγιστη βαθμολογία CVSS 10.0 και έχει προστεθεί στον κατάλογο γνωστών εκμεταλλεύσιμων ευπαθειών της CISA με προθεσμία αποκατάστασης την 14η Αυγούστου.runzero+1
Η ομάδα χάκερ ShinyHunters ανέλαβε την ευθύνη για την επίθεση λίγες ημέρες μετά τη δημοσιοποίηση, σύμφωνα με το Cybernews, το οποίο ανέφερε ότι η ομάδα συμπεριέλαβε τη Metabase στον ιστότοπο διαρροών της.cybernews
Η ευπάθεια εντοπίζεται στο endpoint επαναφοράς κωδικού πρόσβασης της Metabase, `/api/session/reset_password`. Ένας απομακρυσμένος, μη εξουσιοδοτημένος επιτιθέμενος μπορεί να εισάγει αυθαίρετο κώδικα SQL μέσω ενός ειδικά διαμορφωμένου αιτήματος, χωρίς να απαιτούνται διαπιστευτήρια ή αλληλεπίδραση με τον χρήστη. Η επιτυχής εκμετάλλευση παρέχει δικαιώματα διαχειριστή στην παρουσία (instance) της Metabase, επιτρέποντας στον επιτιθέμενο να αλλάξει ρυθμίσεις, να κλέψει αποθηκευμένα διαπιστευτήρια βάσεων δεδομένων, να διαβάσει ή να εξάγει οποιαδήποτε συνδεδεμένα δεδομένα και να δημιουργήσει ψευδείς λογαριασμούς διαχειριστή.csoonline+3
"Αυτή η ευπάθεια επιτρέπει στους επιτιθέμενους να έχουν ανεμπόδιστη, ωμή πρόσβαση SQL στη βάση δεδομένων της Metabase", δήλωσε ο Scott Miserendino, CTO της DataBee. Προειδοποίησε ότι οι οργανισμοί που χρησιμοποιούν προϊόντα με ενσωματωμένες εκδόσεις OEM της Metabase ενδέχεται να μην γνωρίζουν ότι είναι εκτεθειμένοι.csoonline
Η εταιρεία ασφαλείας Wiz ανέφερε ότι περίπου το 13% των περιβαλλόντων cloud έχουν αναπτύξει αυτοφιλοξενούμενες παρουσίες Metabase, με περίπου το 25% αυτών να είναι πλήρως προσβάσιμα στο διαδίκτυο. Η μηχανή αναζήτησης Shodan έχει εντοπίσει περίπου 2.500 εκτεθειμένες παρουσίες.csoonline
Τα επιβεβαιωμένα θύματα μέχρι στιγμής περιλαμβάνουν τον κατασκευαστή φορητών υπολογιστών Framework, τη startup λογιστικής Tally που υποστηρίζεται από την Y Combinator, την Kilo Code (η οποία εξαγοράστηκε πρόσφατα από την Anaconda), την πλατφόρμα αυτοματοποίησης ροών εργασίας n8n και τον πάροχο παρακολούθησης AI ChecklyHQ. Τα δεδομένα που εκτέθηκαν σε αυτές τις εταιρείες περιλαμβάνουν ονόματα χρηστών, διευθύνσεις email, κωδικούς πρόσβασης cloud, κρυπτογραφημένα hashes κλειδιών API και διακριτικά πρόσβασης Slack.helpnetsecurity+1
"Η ευπάθεια υπήρχε σε προϊόν προμηθευτή, αλλά η προστασία των δεδομένων σας είναι δική μας δουλειά και αυτό το περιστατικό έθεσε ορισμένα από αυτά σε κίνδυνο", ανέφερε η Checkly στην ειδοποίηση προς τους πελάτες της. Η εταιρεία παραδέχτηκε ότι το περιβάλλον αναλυτικών στοιχείων της "περιείχε πιο ευαίσθητα δεδομένα και είχε ευρύτερη πρόσβαση από όση χρειαζόταν".csoonline
Οι πελάτες του Metabase Cloud έχουν λάβει αυτόματα τις απαραίτητες διορθώσεις. Οι αυτοφιλοξενούμενες εγκαταστάσεις που εκτελούν τις εκδόσεις 0.58 έως 0.63 παραμένουν ευάλωτες εκτός εάν αναβαθμιστούν στις τελευταίες διορθωμένες εκδόσεις — 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ή 0.63.5. Οι οργανισμοί που δεν μπορούν να εφαρμόσουν άμεσα τη διόρθωση θα πρέπει να αποκλείσουν το endpoint `/api/session/reset_password` ως προσωρινή λύση.securityweek+1
"Δεν βλέπεις συχνά ένα τέλειο 10/10 στο CVSS, αλλά όταν το βλέπεις, πρέπει να ανησυχείς", δήλωσε ο David Shipley, CEO της Beauceron Security. "Το SQL injection είναι παλιάς κοπής και επώδυνο, καθώς υπάρχει πλέον διαθέσιμος κώδικας εκμετάλλευσης (proof of concept)".csoonline