Meta*base: «SQLi»-эксплойт даёт злоумышленникам полный доступ

Metabase Sql-инъекция уязвимость безопасность утечка данных Cve-2026-72898 csoonline.com

Обнаружена критическая SQL-инъекция в Meta*base (CVE-2026-72898, CVSS 10). Немедленно обновите платформу до исправленной версии. Проверьте логи на шаблон атаки, отзовите сессии и сбросьте все ключи API. Заблокируйте эндпоинт /api/session/reset_password, если обновление невозможно.

Поставщик платформы бизнес-аналитики (BI) Meta*base раскрыл информацию об уязвимости нулевого дня типа SQL-инъекция, предупредив, что конфиденциальные учетные данные, токены, ключи API и другие данные клиентов могли быть скомпрометированы.

Уязвимость Meta*base, обнародованная 6 августа и обозначенная как CVE-2026-72898, признана критической с оценкой серьезности 10 — максимально возможным рейтингом. Она присутствует в версиях 1.58 и выше.

«Вы нечасто видите идеальные 10/10 по CVSS, но когда видите — стоит беспокоиться», — отметил Дэвид Шипли, генеральный директор Beauceron Security. SQL-инъекция — это «старая школа и больно, так как уже существует рабочий proof-of-concept эксплойт».

«Неограниченный, прямой» доступ к базе данных

Meta*base — это BI-инструмент с открытым исходным кодом, который клиенты могут подключать к популярным базам данных, включая Databricks, MongoDB, Oracle, Snowflake, Amazon, BigQuery и многие другие. Они могут использовать платформу для доступа к аналитике, запросов и визуализации данных, создания дашбордов и других действий.

Поисковая система Shodan отследила около 2500 экземпляров Meta*base, а компания по безопасности Wiz сообщила, что примерно в 13% облачных сред развернуты самостоятельно размещенные экземпляры Meta*base; из них около 25% полностью доступны в интернете.

Согласно раскрытию Meta*base, злоумышленник использовал уязвимость нулевого дня типа SQL-инъекция на платформе компании для получения доступа. Точка входа — /api/session/reset_password.

Meta*base заявила, что после обнаружения атаки немедленно заблокировала эксплуатируемые конечные точки, закрыла уязвимость, завершила соответствующие сессии и отозвала учетные данные, использованные в инциденте. Клиенты Meta*base Cloud уже получили обновление и исправление уязвимости, но пользователи самостоятельно размещенных версий Meta*base могут оставаться уязвимыми, если не установили исправление.

«Эта уязвимость позволяет атакующим получить неограниченный, прямой SQL-доступ к базе данных Meta*base, — сказал Скотт Мизерендино, технический директор DataBee. — Они могут украсть или изменить учетные данные для подключенных баз данных, создать новые учетные записи администратора, изменить конфигурации приложений, повысить привилегии или даже «ухудшить, изменить или уничтожить» информацию».

Он подчеркнул, что эта уязвимость также может затронуть платформы, использующие OEM-версии Meta*base в составе своей инфраструктуры. Это означает, что пострадавшие пользователи могут даже не знать, что они затронуты, так как не подозревают, что Meta*base является частью приобретенного продукта.

«Это очень серьезная уязвимость», — предупредил Мизерендино.

Пострадавшие на данный момент

Компании, пострадавшие от взлома, по-видимому, пока в основном небольшие организации и стартапы. Среди них Kilo Code, недавно приобретенный Anaconda; поддерживаемый Y Combinator Tally, который создает автономных бухгалтерских агентов; производитель персональных компьютеров Framework; платформа автоматизации рабочих процессов n8n; и поставщик платформы для тестирования и мониторинга ИИ ChecklyHQ.

Пострадавшие компании сообщают, что злоумышленники получили доступ к записям, содержащим имена пользователей, адреса электронной почты, облачные пароли, криптографические хеши ключей API OpenTelemetry (OTel), используемых для сбора трейсов, токены доступа к Slack и другую конфиденциальную информацию.

Все они сообщают, что напрямую связываются с пострадавшими клиентами и приняли меры по смягчению последствий, включая ротацию потенциально скомпрометированных учетных данных и ключей API, сброс всех паролей пользователей, аннулирование всех токенов аутентификации Slackbot для пострадавших пользователей, удаление скомпрометированных учетных записей администратора и проверку внутренних журналов аудита.

«Уязвимость была в продукте вендора, но защита ваших данных — наша работа, и этот инцидент поставил под угрозу часть из них», — заявила Checkly в своем уведомлении.

Компания заявила, что пересматривает внутренние процессы, связанные с инструментами аналитики, улучшает очистку при хранении конфигураций проверок и данных, а также проводит масштабные аудиты для ограничения рисков. Дежурные инженеры также будут получать оповещения при выходе будущих уведомлений о безопасности от вендоров, чтобы обеспечить более быстрое реагирование.

«Ротация учетных данных решает непосредственную проблему, — отметила компания. — Это не устраняет причину ущерба: наша аналитическая среда содержала больше конфиденциальных данных и имела более широкий доступ, чем было необходимо».

Что делать пострадавшим клиентам

Согласно Meta*base, шаблон атаки выглядит следующим образом:

  • Вызов POST /api/session/reset_password с кодом состояния 400
  • Затем следует вызов GET /api/user/current с кодом состояния 200

«Если вы обнаружите этот шаблон в журналах приложений или в журналах входящего трафика вашего сервера Meta*base, скорее всего, ваш экземпляр был скомпрометирован», — заявила компания.

Клиентам следует как можно скорее обновиться до соответствующего исправления. Например, если вы используете Meta*base 0.58.6, перейдите на версию 0.58.24 или новее. Те, кто не может немедленно обновиться, могут реализовать временное решение, заблокировав конечную точку /api/session/reset_password.

Если конечная точка /api/session/reset_password экземпляра Meta*base общедоступна, предприятиям следует отозвать все активные сессии пользователей; проверить и удалить любые нераспознанные ключи API; проанализировать журналы хранилищ данных и учетных записей администраторов на предмет несанкционированного доступа или других неожиданных изменений; выполнить ротацию учетных данных для всех подключенных баз данных; а также проверить историю активности и запросов Meta*base.

При обертке REST-интерфейса стороннего поставщика предприятиям всегда следует выполнять собственное обнаружение SQLi, советует Мизерендино из DataBee. Это можно сделать с помощью межсетевого экрана веб-приложений (WAF) или обратного прокси-сервера.

«Предприятиям также следует отслеживать свои журналы безопасности и баз данных на предмет создания новых или недавно повышенных учетных записей администраторов, — сказал он, — или другой необычной активности, такой как крупные объемы выгрузок данных».

Компания Anaconda, в свою очередь, призывает клиентов сохранять бдительность: «Будьте начеку в отношении фишинга и социальной инженерии, соблюдайте гигиену учетных данных (включая регулярный аудит, проверку и ротацию учетных данных) и мониторинг спама».

Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: