Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsİş zekası platformu Metabase, 6 Ağustos'ta saldırganların Metabase Cloud'a sızmak için sıfırıncı gün SQL enjeksiyon açığını kullandığını ve uygulama veritabanlarına ham erişim sağlayarak depolanmış kimlik bilgileri, API anahtarları ve bağlı veri ambarı içeriklerini riske attığını açıkladı. CVE-2026-72898 olarak tanımlanan ve 10.0 CVSS puanına sahip olan bu açık, CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna eklendi ve 14 Ağustos'a kadar düzeltilmesi istendi.runzero+1
Cybernews'in haberine göre, saldırıdan günler sonra ShinyHunters adlı hacker grubu, Metabase'i kendi sızıntı sitesinde listeleyerek saldırının sorumluluğunu üstlendi.cybernews
Söz konusu güvenlik açığı, Metabase'in `/api/session/reset_password` parola sıfırlama uç noktasında bulunuyor. Kimlik doğrulaması gerektirmeyen uzaktaki bir saldırgan, özel olarak hazırlanmış bir istek aracılığıyla SQL komutları enjekte edebiliyor. Başarılı bir istismar, saldırgana Metabase örneği üzerinde yönetici erişimi sağlıyor; bu da yapılandırmaları değiştirme, veritabanı kimlik bilgilerini çalma, bağlı verileri okuma veya dışa aktarma ve sahte yönetici hesapları oluşturma imkanı tanıyor.csoonline+3
DataBee CTO'su Scott Miserendino, "Bu açık, saldırganların Metabase veritabanına sınırsız ve ham SQL erişimi sağlamasına olanak tanıyor" dedi. Miserendino, Metabase'in gömülü OEM sürümlerini kullanan kuruluşların risk altında olduklarının farkında olmayabilecekleri konusunda uyardı.csoonline
Güvenlik firması Wiz, bulut ortamlarının yaklaşık %13'ünde kendi kendine barındırılan Metabase örneklerinin bulunduğunu ve bunların %25'inin internet üzerinden tamamen erişilebilir olduğunu bildirdi. Arama motoru Shodan, yaklaşık 2.500 açık örneği takip ediyor.csoonline
Şu ana kadar doğrulanmış kurbanlar arasında dizüstü bilgisayar üreticisi Framework, Y Combinator destekli muhasebe girişimi Tally, yakın zamanda Anaconda tarafından satın alınan Kilo Code, iş akışı otomasyon platformu n8n ve yapay zeka izleme sağlayıcısı ChecklyHQ yer alıyor. Bu şirketlerden sızan veriler arasında kullanıcı adları, e-posta adresleri, bulut parolaları, API anahtarlarının kriptografik özetleri ve Slack erişim tokenları bulunuyor.helpnetsecurity+1
Checkly, müşterilerine yaptığı bildirimde, "Güvenlik açığı bir tedarikçinin ürünündeydi ancak verilerinizi korumak bizim görevimiz ve bu olay verilerin bir kısmını riske attı" ifadesini kullandı. Şirket, analiz ortamının "gerektiğinden daha hassas veriler içerdiğini ve daha geniş erişime sahip olduğunu" kabul etti.csoonline
Metabase Cloud müşterileri için yamalar otomatik olarak uygulandı. 0.58 ile 0.63 arasındaki sürümleri kullanan kendi kendine barındırılan sistemler, 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 veya 0.63.5 gibi güncel sürümlere yükseltilmedikçe savunmasız kalmaya devam ediyor. Hemen yama yapamayan kuruluşların, geçici bir çözüm olarak `/api/session/reset_password` uç noktasını engellemeleri öneriliyor.securityweek+1
Beauceron Security CEO'su David Shipley, "CVSS puanında 10/10 gibi mükemmel bir skoru sık görmezsiniz, ancak gördüğünüzde endişelenmelisiniz" dedi. "SQL enjeksiyonu eski ama tehlikeli bir yöntem ve artık çalışan bir istismar kodu mevcut."csoonline