Krytyczna luka SQL Injection w Metacat umożliwiająca nieautoryzowany dostęp do bazy danych

Metacat do wersji 3.4.0 zawiera krytyczną lukę SQL Injection. Zalecana aktualizacja do 3.4.1 i wyłączenie punktów /cn dla bezpieczeństwa.
CVE-2026-48528CVSS 9.8Web

Krytyczna luka SQL Injection w Metacat umożliwiająca nieautoryzowany dostęp do bazy danych

Metacat do wersji 3.4.0 zawiera krytyczną lukę SQL Injection. Zalecana aktualizacja do 3.4.1 i wyłączenie punktów /cn dla bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
34.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Metacat w wersjach 2.0.0 do 3.4.0 zawiera krytyczną lukę SQL Injection w punktach końcowych REST API /cn/v1/object i /cn/v2/object, pozwalającą na nieautoryzowany dostęp i modyfikację danych w bazie PostgreSQL. Luka umożliwia atakującemu wykradanie, modyfikację oraz usuwanie danych bez uwierzytelnienia.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko wycieku poufnych informacji, w tym danych identyfikacyjnych użytkowników i logów dostępu, a także możliwość całkowitego przejęcia bazy danych. Atak może prowadzić do utraty integralności i poufności danych, co wpływa na zaufanie do systemu i może skutkować poważnymi konsekwencjami prawnymi oraz operacyjnymi.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Metacat do wersji 3.4.1, w której luka została załatana. Jeśli aktualizacja nie jest możliwa od razu, należy wyłączyć punkty końcowe /cn w konfiguracji serwletów aplikacji, usuwając odpowiednie mapowania w pliku web.xml (np. w Tomcat). Dodatkowo warto ograniczyć ekspozycję sieciową aplikacji, monitorować logi pod kątem podejrzanej aktywności oraz zweryfikować kopie zapasowe. DataHouse wspiera w weryfikacji wersji i zarządzaniu aktualizacjami oraz w redukcji ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS