Критична вразливість SQL-ін'єкції в Metabase
Вразливість CVE-2026-72898 дозволяє віддаленому зловмиснику отримати права адміністратора в Metabase через SQL-ін'єкцію. Рекомендується негайне оновлення.
- CVSS
- 10.0 CRITICAL
- EPSS
- 99.64%
- Активно використовується
- так
- Продукт
- Metabase
Що відомо
Вразливість у Metabase дозволяє віддаленому неавторизованому зловмиснику через кінцеву точку /reset_password виконувати довільні SQL-запити та отримувати права адміністратора. Це створює серйозну загрозу безпеці підключеного інстансу Metabase.
Бізнес-вплив
Зловмисник може отримати повний контроль над Metabase, що призводить до компрометації конфіденційних даних і потенційного порушення цілісності системи. Для організацій, які використовують Metabase, це означає високий ризик витоку інформації та порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника Metabase та застосувати відповідні патчі. Якщо оновлення недоступні, слід обмежити доступ до кінцевої точки /reset_password, провести аудит логів на предмет підозрілої активності та мінімізувати мережеву експозицію сервісу. Для додаткової підтримки рекомендується звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.