Μια κρίσιμη ευπάθεια SQL injection στο Metabase έχει ήδη αξιοποιηθεί σε επιθέσεις μηδενικής ημέρας, με στόχο την πρόσβαση σε εγκαταστάσεις πελατών και την εξαγωγή δεδομένων. Το Metabase zero-day επηρεάζει τόσο την υπηρεσία Cloud όσο και εγκαταστάσεις που φιλοξενούν οι ίδιοι οι οργανισμοί.
Η BleepingComputer αναφέρει ότι η Metabase γνωστοποίησε την επίθεση στις 6 Αυγούστου. Η εταιρεία περιγράφει ένα άγνωστο μέχρι τότε σφάλμα στις εκδόσεις 1.58 και νεότερες, ενώ η σχετική συμβουλευτική ανακοίνωση στο GitHub το χαρακτηρίζει κρίσιμο, με βαθμολογία CVSS 10.0. Δεν έχει αποδοθεί ακόμη αναγνωριστικό CVE.
Δείτε επίσης: khunt: SQL Injection σε Oracle οδηγεί σε SYSTEM πρόσβαση
Πώς λειτουργεί το Metabase zero-day
Το πρόβλημα είναι μια μη εξουσιοδοτημένη SQL injection που επιτρέπει σε απομακρυσμένο επιτιθέμενο να εισαγάγει αυθαίρετες εντολές στη βάση δεδομένων της εφαρμογής, χωρίς να διαθέτει λογαριασμό. Η αλυσίδα μπορεί να οδηγήσει σε δικαιώματα διαχειριστή μέσα στην εγκατάσταση και, από εκεί, σε αλλαγές ρυθμίσεων ή λογαριασμών.
Με πρόσβαση διαχειριστή, ο επιτιθέμενος μπορεί να αναζητήσει αποθηκευμένα διαπιστευτήρια για συνδεδεμένες βάσεις δεδομένων, να διαβάσει πληροφορίες που είναι διαθέσιμες μέσω αυτών των συνδέσεων και να εξαγάγει δεδομένα. Το Metabase επιβεβαιώνει ότι το Metabase zero-day βρίσκεται υπό ενεργή εκμετάλλευση, επομένως η απλή απουσία ενδείξεων παραβίασης δεν αρκεί για να θεωρηθεί μια εγκατάσταση ασφαλής.
Η ευπάθεια αφορά τους κλάδους 0.58 έως 0.63. Οι ελάχιστες ασφαλείς εκδόσεις είναι οι 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 και 0.63.5 αντίστοιχα. Οι πελάτες του Metabase Cloud έχουν ήδη αναβαθμιστεί από την εταιρεία, όμως οι οργανισμοί με αυτοδιαχειριζόμενες εγκαταστάσεις πρέπει να πραγματοποιήσουν χειροκίνητα την ενημέρωση.

Ενδείξεις επίθεσης και επηρεαζόμενες υπηρεσίες
Για προσωρινή προστασία μέχρι να ολοκληρωθεί η αναβάθμιση, η Metabase προτείνει τον αποκλεισμό της διαδρομής /api/session/reset_password. Οι υπεύθυνοι μπορούν να αναζητήσουν στα αρχεία καταγραφής μια αίτηση POST στη συγκεκριμένη διαδρομή που επιστρέφει κωδικό 400 και ακολουθείται από επιτυχημένο GET προς το /api/user/current. Η παρουσία αυτού του μοτίβου πρέπει να αντιμετωπίζεται ως πιθανή παραβίαση.
Η Framework ενημέρωσε πελάτες ότι η εγκατάστασή της προσπελάστηκε στις 3 Αυγούστου και ότι η Metabase την ειδοποίησε στις 6 Αυγούστου. Σύμφωνα με την ενημέρωση, εκτέθηκαν ονόματα, διευθύνσεις ηλεκτρονικού ταχυδρομείου, διευθύνσεις χρέωσης και αποστολής, αριθμοί τηλεφώνου, εταιρικά στοιχεία και διευθύνσεις IP σύνδεσης. Η Tally ανακοίνωσε επίσης ότι το αναλυτικό της περιβάλλον παραβιάστηκε στις 3 Αυγούστου, με έκθεση διευθύνσεων email και κατακερματισμένων κωδικών πρόσβασης, όχι όμως των φορμών ή των απαντήσεων.
Η LexisNexis ανέφερε ασυνήθιστη δραστηριότητα σε διακομιστές τρίτου παρόχου και έθεσε εκτός σύνδεσης υπηρεσίες που περιλάμβαναν το Metabase API. Δεν έχει διευκρινιστεί αν διέρρευσαν δεδομένα πελατών, καθώς η εταιρεία συνεχίζει την έρευνα με εξωτερική ομάδα ψηφιακής εγκληματολογίας.
Δείτε επίσης: cPanel: Κρίσιμη ευπάθεια SQL επιτρέπει εκτέλεση ως root
Τι πρέπει να κάνουν οι διαχειριστές
Οι ομάδες που διαχειρίζονται Metabase πρέπει να αναβαθμίσουν άμεσα στη διορθωμένη έκδοση του αντίστοιχου κλάδου και να ανακαλέσουν όλες τις ενεργές συνδέσεις χρηστών. Παράλληλα, χρειάζεται έλεγχος των λογαριασμών διαχειριστή και των κλειδιών API για μη εξουσιοδοτημένες αλλαγές, καθώς και περιστροφή των διαπιστευτηρίων των συνδεδεμένων βάσεων δεδομένων.

Η διερεύνηση δεν πρέπει να περιοριστεί στο σημείο εισόδου. Συνιστάται έλεγχος των αρχείων καταγραφής, του ιστορικού ερωτημάτων και των εξαγωγών για ασυνήθιστη δραστηριότητα. Το Metabase zero-day δείχνει ότι μια πλατφόρμα ανάλυσης μπορεί να λειτουργήσει ως πύλη προς πολλές συνδεδεμένες πηγές δεδομένων, γι’ αυτό η άμεση ενημέρωση και η αλλαγή των μυστικών πρέπει να γίνουν συνδυαστικά.
Δείτε επίσης: CVE-2026-63030: κρίσιμη ευπάθεια WordPress υπό ενεργή εκμετάλλευση

Η Metabase έχει αποκλείσει τα σημεία που χρησιμοποιήθηκαν στην επίθεση και έχει διαθέσει διορθώσεις, όμως οι αυτοδιαχειριζόμενες εγκαταστάσεις παραμένουν ευθύνη των οργανισμών. Η τεχνική ομάδα του SecNews συνιστά να θεωρηθεί κάθε επηρεαζόμενη έκδοση δυνητικά παραβιασμένη μέχρι να ολοκληρωθούν η αναβάθμιση, οι έλεγχοι και η περιστροφή των διαπιστευτηρίων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
