Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsViðskiptagreiningarvettvangurinn Metabase greindi frá því þann 6. ágúst að árásaraðilar hefðu nýtt sér zero-day SQL-innspýtingarveikleika til að brjótast inn í Metabase Cloud. Þeir fengu óheftan aðgang að gagnagrunnum forritsins og gátu hugsanlega komist yfir vistuð skilríki, API-lykla og innihald tengdra gagnageymslna. Veikleikinn, sem nú ber heitið CVE-2026-72898, er með hæstu mögulegu CVSS-einkunn, 10.0, og hefur verið bætt á lista CISA yfir þekkta nýtta veikleika með lagfæringarfresti til 14. ágúst.runzero+1
Hakkahópurinn ShinyHunters lýsti yfir ábyrgð á árásinni nokkrum dögum eftir að hún var gerð opinber, samkvæmt Cybernews, sem greindi frá því að hópurinn hefði skráð Metabase á síðu sína fyrir lekagögn.cybernews
Veikleikinn liggur í endapunkti Metabase fyrir endurstillingu lykilorða, `/api/session/reset_password`. Fjartengdur, óauðkenndur árásaraðili getur sprautað SQL-kóða í gegnum sérsmíðaða beiðni, án þess að þurfa skilríki eða samskipti við notanda. Árangursrík nýting veitir stjórnandaaðgang að Metabase-tilvikinu, þaðan sem árásaraðili getur breytt stillingum, stolið vistuðum gagnagrunnsskilríkjum, lesið eða flutt út öll tengd gögn og búið til nýja stjórnandaaðganga.csoonline+3
"Þessi veikleiki gerir árásaraðilum kleift að hafa óheftan, hráan SQL-aðgang að Metabase-gagnagrunninum," sagði Scott Miserendino, tæknistjóri hjá DataBee. Hann varaði við því að fyrirtæki sem nota vörur með innbyggðum OEM-útgáfum af Metabase geri sér ef til vill ekki grein fyrir því að þau séu berskjölduð.csoonline
Öryggisfyrirtækið Wiz greindi frá því að um 13% skýjaumhverfa noti sjálfhýst Metabase, þar sem um 25% þeirra séu að fullu aðgengileg á internetinu. Leitarvélin Shodan hefur fylgst með um 2.500 berskjölduðum tilvikum.csoonline
Staðfest fórnarlömb hingað til eru fartölvuframleiðandinn Framework, bókhaldsfrumkvöðlafyrirtækið Tally sem nýtur stuðnings Y Combinator, Kilo Code (sem Anaconda keypti nýlega), vinnuflæðis-sjálfvirknivettvangurinn n8n og gervigreindareftirlitsþjónustan ChecklyHQ. Gögn sem láku hjá þessum fyrirtækjum innihalda notendanöfn, netföng, skýjalykilorð, dulkóðaða API-lykla og Slack-aðgangsauðkenni.helpnetsecurity+1
"Veikleikinn var í vöru söluaðila, en það er okkar hlutverk að vernda gögnin þín og þetta atvik setti hluta þeirra í hættu," sagði Checkly í tilkynningu til viðskiptavina sinna. Fyrirtækið viðurkenndi að greiningarumhverfi þess "hefði geymt viðkvæmari gögn og haft víðtækari aðgang en þörf var á".csoonline
Notendur Metabase Cloud hafa fengið sjálfvirkar lagfæringar. Sjálfhýstar útgáfur 0.58 til 0.63 eru enn berskjölduð nema þeim sé uppfært í nýjustu útgáfur: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 eða 0.63.5. Fyrirtæki sem geta ekki lagfært strax ættu að loka fyrir `/api/session/reset_password` endapunktinn sem tímabundna lausn.securityweek+1
"Maður sér sjaldan fullkomna 10/10 einkunn á CVSS, en þegar það gerist, þá á maður að hafa áhyggjur," sagði David Shipley, forstjóri Beauceron Security. "SQL-innspýting er gamaldags og sársaukafull, þar sem nú er til virkur kóði sem sýnir fram á hvernig árásin virkar".csoonline