Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsLiiketoimintatiedon hallinta-alusta Metabase ilmoitti 6. elokuuta, että hyökkääjät hyödynsivät nollapäivän SQL-injektiohaavoittuvuutta murtautuakseen Metabase Cloudiin. Hyökkääjät saivat raa'an pääsyn sovellustietokantoihin ja mahdollisesti paljastivat tallennettuja tunnuksia, API-avaimia ja yhdistettyjen tietovarastojen sisältöä. Haavoittuvuus, joka tunnetaan nyt nimellä CVE-2026-72898, on saanut korkeimman mahdollisen CVSS-pisteet 10.0, ja se on lisätty CISA:n tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloon 14. elokuuta asetettuun korjaustakarajaan mennessä.runzero+1
Hakkeriryhmä ShinyHunters otti vastuun hyökkäyksestä päiviä paljastuksen jälkeen, kertoo Cybernews, jonka mukaan ryhmä listasi Metabasen vuotosivustollaan.cybernews
Haavoittuvuus sijaitsee Metabasen salasanan nollausrajapinnassa `/api/session/reset_password`. Etähyökkääjä ilman tunnuksia voi injektoida mielivaltaista SQL-koodia muokatun pyynnön kautta ilman käyttäjän toimia. Onnistunut hyökkäys antaa järjestelmänvalvojan oikeudet Metabase-instanssiin, jolloin hyökkääjä voi muuttaa asetuksia, varastaa tallennettuja tietokantatunnuksia, lukea tai viedä yhdistettyä dataa ja luoda uusia järjestelmänvalvojatunnuksia.csoonline+3
"Tämä haavoittuvuus antaa hyökkääjille rajoittamattoman, raa'an SQL-pääsyn Metabase-tietokantaan", sanoo DataBeen teknologiajohtaja Scott Miserendino. Hän varoitti, että organisaatiot, jotka käyttävät tuotteita, joissa on upotettuja OEM-versioita Metabasesta, eivät välttämättä tiedä olevansa alttiina.csoonline
Tietoturvayhtiö Wiz raportoi, että noin 13 % pilviympäristöistä käyttää itse isännöityjä Metabase-instansseja, joista noin 25 % on täysin avoimia internetissä. Hakukone Shodan on seurannut noin 2 500 avointa instanssia.csoonline
Tähän mennessä vahvistettuja uhreja ovat kannettavien tietokoneiden valmistaja Framework, Y Combinatorin tukema kirjanpitoalan startup Tally, Kilo Code (jonka Anaconda hiljattain osti), työnkulun automaatioalusta n8n ja tekoälyn valvontapalvelu ChecklyHQ. Näiden yritysten vuotaneet tiedot sisältävät käyttäjätunnuksia, sähköpostiosoitteita, pilvisalasanoja, API-avainten kryptografisia tiivisteitä ja Slack-pääsytunnisteita.helpnetsecurity+1
"Haavoittuvuus oli toimittajan tuotteessa, mutta tietojenne suojaaminen on meidän tehtävämme, ja tämä tapaus vaaransi osan niistä", Checkly totesi asiakastiedotteessaan. Yritys myönsi, että sen analytiikkaympäristö "sisälsi arkaluontoisempaa tietoa ja sillä oli laajempi pääsy kuin oli tarpeen".csoonline
Metabase Cloud -asiakkaiden järjestelmät on paikattu automaattisesti. Itse isännöidyt versiot 0.58–0.63 ovat edelleen haavoittuvia, ellei niitä päivitetä uusimpiin korjattuihin versioihin: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 tai 0.63.5. Organisaatioiden, jotka eivät voi päivittää välittömästi, tulisi estää `/api/session/reset_password` -rajapinta väliaikaisena kiertotapana.securityweek+1
"Täydellistä 10/10 CVSS-pisteytystä ei näe usein, mutta kun näkee, on syytä huolestua", sanoi Beauceron Securityn toimitusjohtaja David Shipley. "SQL-injektio on vanhan koulukunnan ja tuskallinen haavoittuvuus, sillä nyt on olemassa toimiva hyökkäyskoodi".csoonline