Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsVerslo analitikos platforma „Metabase“ rugpjūčio 6 d. pranešė, kad užpuolikai pasinaudojo nulinės dienos SQL injekcijos pažeidžiamumu, siekdami įsilaužti į „Metabase Cloud“. Jie gavo tiesioginę prieigą prie programų duomenų bazių ir galėjo pasiekti saugomus kredencialus, API raktus bei prijungtų duomenų saugyklų turinį. Ši spraga, dabar žymima CVE-2026-72898, turi maksimalų CVSS balą – 10.0, ir buvo įtraukta į CISA žinomų išnaudotų pažeidžiamumų katalogą su nustatytu terminu ištaisyti iki rugpjūčio 14 d.runzero+1
„Cybernews“ duomenimis, programišių grupė „ShinyHunters“ prisiėmė atsakomybę už ataką praėjus kelioms dienoms po jos paviešinimo ir įtraukė „Metabase“ į savo nutekintų duomenų svetainę.cybernews
Pažeidžiamumas yra „Metabase“ slaptažodžio atstatymo galiniame taške `/api/session/reset_password`. Nuotolinis, neautentifikuotas užpuolikas gali įterpti savavališką SQL kodą per specialiai suformuotą užklausą, nereikalaujant jokių kredencialų ar vartotojo sąveikos. Sėkmingas išnaudojimas suteikia administratoriaus teises „Metabase“ egzemplioriuje, iš kurio užpuolikas gali keisti konfigūracijas, vogti saugomus duomenų bazės kredencialus, skaityti ar eksportuoti visus prijungtus duomenis ir kurti netikras administratoriaus paskyras.csoonline+3
„Šis pažeidžiamumas leidžia užpuolikams turėti neribotą, tiesioginę SQL prieigą prie „Metabase“ duomenų bazės“, – teigė „DataBee“ techninis direktorius Scottas Miserendino. Jis įspėjo, kad organizacijos, naudojančios produktus su įdėtomis OEM „Metabase“ versijomis, gali net nežinoti, kad yra pažeidžiamos.csoonline
Saugumo įmonė „Wiz“ pranešė, kad apie 13 % debesijos aplinkų naudoja savarankiškai talpinamus „Metabase“ egzempliorius, o apie 25 % jų yra visiškai pasiekiami internete. Paieškos sistema „Shodan“ stebi apie 2 500 tokių pažeidžiamų egzempliorių.csoonline
Iki šiol patvirtintos aukos yra nešiojamųjų kompiuterių gamintojas „Framework“, „Y Combinator“ remiamas apskaitos startuolis „Tally“, „Kilo Code“ (neseniai įsigyta „Anaconda“), darbo eigos automatizavimo platforma „n8n“ ir dirbtinio intelekto stebėsenos paslaugų teikėjas „ChecklyHQ“. Šiose įmonėse nutekinti duomenys apima vartotojų vardus, el. pašto adresus, debesijos slaptažodžius, kriptografinius API raktų maišos kodus ir „Slack“ prieigos raktus.helpnetsecurity+1
„Pažeidžiamumas buvo tiekėjo produkte, tačiau mūsų darbas yra apsaugoti jūsų duomenis, ir šis incidentas dalį jų sukėlė į pavojų“, – teigė „Checkly“ savo pranešime klientams. Bendrovė pripažino, kad jos analitikos aplinkoje „buvo saugoma daugiau jautrių duomenų ir suteikta platesnė prieiga, nei buvo būtina“.csoonline
„Metabase Cloud“ klientams spraga buvo ištaisyta automatiškai. Savarankiškai talpinamos versijos nuo 0.58 iki 0.63 išlieka pažeidžiamos, nebent jos atnaujinamos į naujausias pataisytas versijas – 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 arba 0.63.5. Organizacijos, negalinčios nedelsiant atnaujinti sistemos, turėtų laikinai užblokuoti `/api/session/reset_password` galinį tašką.securityweek+1
„CVSS balą 10/10 pamatysi retai, bet kai tai nutinka, reikia sunerimti“, – sakė „Beauceron Security“ generalinis direktorius Davidas Shipley. „SQL injekcija yra senas ir skausmingas metodas, nes dabar jau yra veikiantis išnaudojimo kodo pavyzdys“.csoonline