Krytyczna luka SQL Injection w Metabase umożliwia przejęcie konta administratora

Krytyczna luka SQL Injection w Metabase pozwala na przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
CVE-2026-72898CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka SQL Injection w Metabase umożliwia przejęcie konta administratora

Krytyczna luka SQL Injection w Metabase pozwala na przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.

CVSS
10.0 CRITICAL
EPSS
99.64%
Aktywnie wykorzystywana
tak
Produkt
Metabase

Co wiadomo

W Metabase wykryto krytyczną lukę SQL Injection, która pozwala zdalnemu, nieautoryzowanemu atakującemu na wstrzyknięcie dowolnego kodu SQL przez punkt końcowy /reset_password i uzyskanie dostępu administratora do instancji. Luka ta ma najwyższy poziom zagrożenia (CVSS 10.0).

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do pełnego przejęcia kontroli nad systemem Metabase, co skutkuje potencjalnym wyciekiem danych, modyfikacją informacji oraz zakłóceniem działania usług analitycznych. Organizacje korzystające z Metabase powinny traktować tę podatność jako krytyczną i priorytetowo wdrożyć odpowiednie środki zaradcze, aby zapobiec atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta Metabase i ich wdrożenie. W międzyczasie ogranicz dostęp do punktu /reset_password, monitoruj logi pod kątem podejrzanej aktywności oraz przeprowadź przegląd uprawnień użytkowników. Warto również zweryfikować konfigurację sieciową, aby ograniczyć ekspozycję instancji Metabase na zewnątrz. DataHouse oferuje wsparcie w zakresie weryfikacji wersji oprogramowania, zarządzania łatami oraz monitoringu bezpieczeństwa środowiska.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS