Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsԲիզնես վերլուծության Metabase հարթակը օգոստոսի 6-ին հայտարարեց, որ հարձակվողները օգտագործել են SQL ներարկման զրոյական օրվա (zero-day) խոցելիությունը՝ Metabase Cloud-ին հասանելիություն ստանալու համար։ Սա թույլ է տվել նրանց մուտք գործել հավելվածների տվյալների բազաներ և հնարավոր է՝ հափշտակել պահպանվող հավատարմագրերը, API բանալիները և տվյալների պահեստների պարունակությունը։ CVE-2026-72898 նշանակումը ստացած այս խոցելիությունը ունի CVSS 10.0 առավելագույն միավոր և ներառվել է CISA-ի հայտնի շահագործվող խոցելիությունների ցանկում՝ մինչև օգոստոսի 14-ը վերացման պահանջով:runzero+1
Cybernews-ի տվյալներով՝ ShinyHunters հաքերային խումբը ստանձնել է հարձակման պատասխանատվությունը՝ հրապարակելով Metabase-ի տվյալները իրենց կայքում:cybernews
Խոցելիությունը գտնվում է Metabase-ի գաղտնաբառի վերականգնման `/api/session/reset_password` վերջնակետում։ Հեռակա, չնույնականացված հարձակվողը կարող է կամայական SQL հարցում ներարկել՝ առանց որևէ հավատարմագրի կամ օգտատիրոջ մասնակցության։ Հաջող հարձակման դեպքում հարձակվողը ստանում է ադմինիստրատորի իրավունքներ, ինչը թույլ է տալիս փոփոխել կոնֆիգուրացիաները, գողանալ տվյալների բազայի հավատարմագրերը, արտահանել տվյալներ և ստեղծել կեղծ ադմինիստրատորային հաշիվներ:csoonline+3
«Այս խոցելիությունը հարձակվողներին տալիս է անսահմանափակ, հում SQL հասանելիություն Metabase-ի տվյալների բազային», — նշել է DataBee-ի տեխնիկական տնօրեն Սքոթ Միզերենդինոն։ Նա զգուշացրել է, որ այն կազմակերպությունները, որոնք օգտագործում են Metabase-ի ներկառուցված OEM տարբերակները, կարող են նույնիսկ չիմանալ իրենց խոցելիության մասին:csoonline
Wiz անվտանգության ընկերության տվյալներով՝ ամպային միջավայրերի մոտ 13%-ը օգտագործում է Metabase-ի ինքնուրույն հոսթինգային տարբերակները, որոնցից մոտ 25%-ը լիովին հասանելի է համացանցից։ Shodan որոնողական համակարգը հետևել է մոտ 2500 բաց հասանելիությամբ օրինակների:csoonline
Տուժածների թվում են նոութբուքեր արտադրող Framework-ը, Y Combinator-ի կողմից աջակցվող Tally հաշվապահական ստարտափը, Kilo Code-ը (վերջերս ձեռք է բերվել Anaconda-ի կողմից), n8n աշխատանքային հոսքերի ավտոմատացման հարթակը և ChecklyHQ-ն։ Տուժած ընկերությունների տվյալները ներառում են օգտանուններ, էլփոստի հասցեներ, ամպային գաղտնաբառեր, API բանալիների կրիպտոգրաֆիկ հեշեր և Slack-ի թոքեններ:helpnetsecurity+1
«Խոցելիությունը մատակարարի արտադրանքի մեջ էր, սակայն ձեր տվյալների պաշտպանությունը մեր պարտականությունն է, և այս միջադեպը վտանգել է դրանց մի մասը», — նշել է Checkly-ն իր հաճախորդներին ուղղված ծանուցման մեջ։ Ընկերությունը խոստովանել է, որ իր վերլուծական միջավայրը «պարունակում էր ավելի զգայուն տվյալներ և ուներ ավելի լայն հասանելիություն, քան անհրաժեշտ էր»:csoonline
Metabase Cloud-ի հաճախորդների համակարգերը ավտոմատ կերպով թարմացվել են։ Ինքնուրույն հոսթինգային 0.58-ից մինչև 0.63 տարբերակները մնում են խոցելի, քանի դեռ չեն թարմացվել վերջին՝ 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 կամ 0.63.5 տարբերակների։ Այն կազմակերպությունները, որոնք չեն կարող անմիջապես թարմացնել համակարգը, պետք է ժամանակավորապես արգելափակեն `/api/session/reset_password` վերջնակետը:securityweek+1
«CVSS-ում 10/10 միավոր հազվադեպ է հանդիպում, բայց երբ դա տեղի է ունենում, պետք է անհանգստանալ», — ասել է Beauceron Security-ի գործադիր տնօրեն Դեյվիդ Շիփլին։ «SQL ներարկումը հին, բայց ցավոտ մեթոդ է, քանի որ արդեն գոյություն ունի դրա շահագործման աշխատանքային կոդ»:csoonline