Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsAffärsanalysplattformen Metabase meddelade den 6 augusti att angripare utnyttjat en zero-day SQL-injektionssårbarhet för att bryta sig in i Metabase Cloud. Detta gav dem rååtkomst till applikationsdatabaser och exponerade potentiellt lagrade inloggningsuppgifter, API-nycklar och innehåll från anslutna datalager. Sårbarheten, som nu betecknas CVE-2026-72898, har högsta möjliga CVSS-poäng på 10.0 och har lagts till i CISAs katalog över kända utnyttjade sårbarheter med en deadline för åtgärd den 14 augusti.runzero+1
Hackergruppen ShinyHunters tog på sig ansvaret för attacken några dagar efter avslöjandet, enligt Cybernews, som rapporterade att gruppen listat Metabase på sin läcksida.cybernews
Sårbarheten finns i Metabases slutpunkt för lösenordsåterställning, `/api/session/reset_password`. En extern, oautentiserad angripare kan injicera godtycklig SQL genom en manipulerad förfrågan, vilket inte kräver några inloggningsuppgifter eller användarinteraktion. En lyckad attack ger administratörsbehörighet till Metabase-instansen, varifrån en angripare kan ändra konfigurationer, stjäla lagrade databasuppgifter, läsa eller exportera ansluten data och skapa falska administratörskonton.csoonline+3
"Denna sårbarhet ger angripare obegränsad, rå SQL-åtkomst till Metabase-databasen," säger Scott Miserendino, CTO på DataBee. Han varnar för att organisationer som använder produkter med inbäddade OEM-versioner av Metabase kanske inte inser att de är exponerade.csoonline
Säkerhetsföretaget Wiz rapporterade att cirka 13 % av molnmiljöerna har distribuerat självhostade Metabase-instanser, varav ungefär 25 % är fullt tillgängliga via internet. Sökmotorn Shodan har spårat ungefär 2 500 exponerade instanser.csoonline
Bekräftade offer hittills inkluderar laptop-tillverkaren Framework, den Y Combinator-stödda redovisningsstartupen Tally, Kilo Code (nyligen uppköpt av Anaconda), arbetsflödesautomatiseringsplattformen n8n och AI-övervakningsleverantören ChecklyHQ. Exponerad data hos dessa företag inkluderar användarnamn, e-postadresser, molnlösenord, kryptografiska hashvärden av API-nycklar och Slack-åtkomsttokens.helpnetsecurity+1
"Sårbarheten fanns i en leverantörs produkt, men att skydda er data är vårt jobb, och denna incident satte delar av den i riskzonen," uppgav Checkly i sitt kundmeddelande. Företaget erkände att deras analysmiljö "innehöll mer känslig data och hade bredare åtkomst än vad som var nödvändigt".csoonline
Kunder till Metabase Cloud har blivit automatiskt patchade. Självhostade installationer som kör version 0.58 till 0.63 förblir sårbara om de inte uppgraderas till de senaste fixerade versionerna: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 eller 0.63.5. Organisationer som inte kan patcha omedelbart bör blockera slutpunkten `/api/session/reset_password` som en tillfällig lösning.securityweek+1
"Man ser sällan en perfekt 10/10 på CVSS, men när man gör det bör man vara orolig," säger David Shipley, VD för Beauceron Security. "SQL-injektion är gammaldags och smärtsamt, eftersom det nu finns fungerande kod för att utnyttja sårbarheten".csoonline