Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsForretningsanalyseplattformen Metabase opplyste 6. august at angripere utnyttet en zero-day SQL-injeksjonssårbarhet for å bryte seg inn i Metabase Cloud. Dette ga dem råtilgang til applikasjonsdatabaser og potensielt eksponering av lagrede legitimasjoner, API-nøkler og innhold fra tilkoblede datavarehus. Sårbarheten, nå betegnet som CVE-2026-72898, har en maksimal CVSS-skåre på 10.0 og er lagt til i CISAs katalog over kjente utnyttede sårbarheter med en frist for utbedring innen 14. august.runzero+1
Hackergruppen ShinyHunters tok på seg ansvaret for angrepet få dager etter offentliggjøringen, ifølge Cybernews, som rapporterte at gruppen førte opp Metabase på sin lekkasjeside.cybernews
Sårbarheten ligger i Metabases endepunkt for tilbakestilling av passord, `/api/session/reset_password`. En ekstern, uautentisert angriper kan injisere vilkårlig SQL gjennom en spesiallaget forespørsel, uten behov for legitimasjon eller brukerinteraksjon. Vellykket utnyttelse gir administrator-tilgang til Metabase-instansen, hvorfra en angriper kan endre konfigurasjoner, stjele lagrede databaselogins, lese eller eksportere tilkoblede data, og opprette falske administratorkontoer.csoonline+3
"Denne sårbarheten gir angripere ufiltrert, rå SQL-tilgang til Metabase-databasen," sier Scott Miserendino, CTO i DataBee. Han advarer om at organisasjoner som bruker produkter med innebygde OEM-versjoner av Metabase kanskje ikke er klar over at de er eksponert.csoonline
Sikkerhetsselskapet Wiz rapporterte at omtrent 13 % av skymiljøer har distribuert selvhostede Metabase-instanser, hvorav rundt 25 % er fullt tilgjengelige over internett. Søkemotoren Shodan har sporet omtrent 2 500 eksponerte instanser.csoonline
Bekreftede ofre så langt inkluderer bærbar-produsenten Framework, den Y Combinator-støttede regnskaps-startupen Tally, Kilo Code (nylig oppkjøpt av Anaconda), arbeidsflytautomatisering-plattformen n8n, og AI-overvåkingsleverandøren ChecklyHQ. Eksponerte data på tvers av disse selskapene inkluderer brukernavn, e-postadresser, skypassord, kryptografiske hasher av API-nøkler og Slack-tilgangstokens.helpnetsecurity+1
"Sårbarheten lå i et produkt fra en leverandør, men å beskytte dataene deres er vår jobb, og denne hendelsen satte noe av det i fare," uttalte Checkly i sitt varsel til kundene. Selskapet erkjente at analyseplattformen deres "inneholdt mer sensitive data og hadde bredere tilgang enn nødvendig".csoonline
Kunder av Metabase Cloud har blitt automatisk oppdatert. Selvhostede installasjoner som kjører versjon 0.58 til 0.63 forblir sårbare med mindre de oppgraderes til de nyeste fiksede versjonene: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 eller 0.63.5. Organisasjoner som ikke kan oppdatere umiddelbart, bør blokkere endepunktet `/api/session/reset_password` som en midlertidig løsning.securityweek+1
"Man ser sjelden en perfekt 10/10 på CVSS, men når man gjør det, bør man være bekymret," sier David Shipley, administrerende direktør i Beauceron Security. "SQL-injeksjon er gammeldags og smertefullt, ettersom det nå finnes fungerende kode for å utnytte sårbarheten".csoonline