Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: The Hacker News

Metabase-hull med CVSS 10.0 utnyttes aktivt, Framework-kunder rammet

KI Takeaway KI-generert · kan inneholde feil

Oppgrader Metabase til x.58.24, x.59.21, x.60.17, x.61.11, x.62.9 eller x.63.5 nå, fordi en uautentisert SQL-injeksjon med CVSS 10.0 allerede brukes til å ta over instanser.

«Metabase har bekreftet aktiv utnyttelse av denne sårbarheten. Oppgrader Metabase-instansen din snarest», står det i sikkerhetsvarselet GHSA-vwf4-m7j8-wcjf, som selskapet publiserte 6. august 2026. Hullet har ingen CVE-identifikator, men får toppscore 10.0 på CVSS-skalaen. En angriper uten konto kan sprøyte vilkårlig SQL inn i Metabases egen applikasjonsdatabase via endepunktet /api/session/reset_password, og skrive seg selv opp til administrator.

Derfra ligger hele analysestabelen åpen. Angriperen kan endre konfigurasjonen, hente ut lagrede påloggingsdetaljer for tilkoblede databaser, lese alt de rekker over og eksportere det. For et BI-verktøy er det verst tenkelige utfall, fordi Metabase per definisjon oppbevarer credentials til produksjonsdatabasene dine.

Metabase oppdaget angrepet mot sin egen skytjeneste selv, blokkerte endepunktene, fant feilen og patchet. Metabase Cloud-instanser er allerede oppdatert. Det er selvhosterne som sitter igjen med jobben, og alt fra versjon 1.58.0 og oppover er rammet.

«Finner du det mønsteret i applikasjonsloggene eller i ingress-loggene til Metabase-serveren, er instansen din sannsynligvis kompromittert» — Sameer Al-Sakran, administrerende direktør i Metabase

Mønsteret han sikter til er to kall på rad: POST /api/session/reset_password som svarer 400, umiddelbart fulgt av GET /api/user/current som svarer 200. Det er den eneste indikatoren Metabase har delt offentlig, og selskapet har ikke sagt noe om hvem som står bak.

Konsekvensene har allerede nådd sluttbrukere. Laptop-produsenten Framework varslet 6. august kundene sine om at navn, e-postadresser, telefonnumre, fakturerings- og leveringsadresser og innloggings-IP-er var hentet ut, ifølge Engadget. Ordrehistorikk og betalingsdata slapp unna. Bruddet skjedde ikke i Frameworks egne systemer, men i Metabase-installasjonen selskapet bruker til analyse. Det er den vanlige formen på denne typen hendelser: verktøyet som ser alle dataene blir inngangen, ikke systemet som eier dem.

Metabase har vært her før. CVE-2023-38646 fra 2023 ga pre-autentisert kodekjøring og fikk CVSS 9.8. Mønsteret gjentar seg fordi et selvhostet BI-verktøy nesten alltid står med et web-grensesnitt eksponert og en katalog over hver eneste database i organisasjonen bak seg.

Hva bør du gjøre?

  1. Oppgrader til x.58.24, x.59.21, x.60.17, x.61.11, x.62.9 eller x.63.5, avhengig av hvilken hovedversjon du kjører.
  2. Blokker /api/session/reset_password i reverse proxy-en hvis oppgraderingen ikke kan skje umiddelbart. Det er workarounden Metabase selv anbefaler.
  3. Har endepunktet vært eksponert mot internett, behandle instansen som kompromittert: slett alle rader i tabellen core_session for å drepe aktive sesjoner, gå gjennom API-nøkler og administratorkontoer for ukjente oppføringer, og roter passordene til hver eneste tilkoblede database.
  4. Les gjennom spørrehistorikk og logger fra data warehouset for uttrekk du ikke kjenner igjen. Angriperen hadde tilgang til å eksportere, ikke bare lese.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter