Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Így használták ki a Metabase SQL-injektálási hibáját

2026. augusztus 10. 14:30Forrás: Wiz
Így használták ki a Metabase SQL-injektálási hibáját
Kép: Wiz

A Metabase platformban talált, CVE-2026-72898 azonosítójú SQL-injektálási sérülékenységet már éles környezetben is kihasználták. A Wiz szerint a hiba a 1.58-as és újabb verziókat érinti, az internetre kitett önálló telepítéseket pedig mielőbb javítani kell.

A lényeg röviden
  • A CVE-2026-72898 SQL-injektálási hibát már éles támadásokban is kihasználták.
  • A sérülékenység a Metabase 1.58-as és újabb verzióit érinti.
  • A hiba a /api/session/reset_password végponton keresztül volt kihasználható.
  • A Wiz szerint a felhőkörnyezetek körülbelül 13 százalékában fut önálló Metabase-példány.
  • Az üzemeltetőknek mielőbb javítaniuk kell az internetre kitett telepítéseket.

Felhőszolgáltatásokat is érintett a támadás

A Metabase augusztus 6-án hozta nyilvánosságra a biztonsági incidenst. A támadó a GHSA-vwf4-m7j8-wcjf és CVE-2026-72898 azonosítókkal jelölt, nulladik napi SQL-injektálási hibát használta ki a Metabase Cloud ellen.

A Wiz augusztus 10-i kutatása szerint az incidensről több érintett vállalat is beszámolt. A Framework augusztus 7-én, a Tally szintén augusztus 7-én, az n8n augusztus 8-án, a Kilo Code, az Anaconda része, augusztus 9-én, a ChecklyHQ pedig augusztus 10-én tett közzé bejelentést.

A Metabase önállóan üzemeltetett példányait a Wiz szerint a lehető leghamarabb javítani kell. A kutatócég már a Metabase bejelentésekor riasztást küldött ügyfeleinek a Wiz Threat Intel Centeren keresztül, a sérülékenység súlyossága és a valós támadások miatt azonban nyilvánosan is ismertette a technikai részleteket.

Jelentős számú telepítés lehet elérhető az internetről

A Wiz felmérése alapján a felhőkörnyezetek körülbelül 13 százalékában található önállóan üzemeltetett Metabase-példány. Ezek nagyjából 25 százaléka teljesen elérhető az internetről. A Shodan nyilvános adatai alapján körülbelül 2500 Metabase-példányt lehet azonosítani.

A vállalat augusztus 10-én, UTC szerint délben már nyilvánosan elérhető, nyílt forrású sérülékenység-kihasználásokat is megfigyelt. A Wiz a teljes működő bizonyítási kódot nem tette közzé, hogy ne könnyítse meg a támadók dolgát, a védekezéshez szükséges információkat azonban megosztotta.

A hiba a jelszó-visszaállítási végponton volt

A Metabase első közlése alapján a sérülékenység a /api/session/reset_password végponthoz kapcsolódik, és az 1.58-as vagy újabb verziókban volt jelen. A javított változatokhoz Docker-lemezképek is elérhetők. A végpont alapvetően egy tokent és egy jelszót vár, a Wiz visszafejtése szerint azonban egy támadó további user-id mezőt is beilleszthetett a JSON-kérésbe.

A javítás a user-id értékét pozitív egész számként ellenőrzi, mielőtt az adatbázis-lekérdezésbe kerülne. A hiba gyökere a Clojure nyelv és a lekérdezésépítő működésének összekapcsolódásából adódott. A kód két térképet egyesített, és a kérésben szereplő, extra mezők megmaradhattak. A JSON feldolgozása után a támadó által megadott objektum a HoneySQL lekérdezésépítő raw funkcióján keresztül közvetlen SQL-kóddá válhatott.

Ez tetszőleges, paraméterezés nélküli vak SQL-injektálást tett lehetővé. A kihasználáshoz használt bemenet az adatbázistól függ, a Metabase pedig alapértelmezés szerint H2-t használ, éles környezetben viszont a PostgreSQL, a MySQL vagy a MariaDB használatát ajánlja.

Mit tehetnek az üzemeltetők?

A Wiz azt javasolja, hogy az üzemeltetők vizsgálják meg a /api/session/properties végpontot annak megállapítására, fut-e sérülékeny verzió a környezetükben. A vállalat a Metabase saját biztonsági közleményére hivatkozik a kitettség esetén követendő azonnali lépésekhez.

A Wiz kutatói a sérülékenység visszafejtéséhez sebezhető és javított JAR-fájlokat hasonlítottak össze, majd egy mesterséges intelligencián alapuló ügynökkel rekonstruálták a hibát. Ugyanezt a megközelítést a lehetséges, még javítatlan változatok keresésére is alkalmazták. A Wiz ügyfelei a Threat Intel Center előre elkészített tanácsadójában találhatnak vizsgálati, javítási és megerősítési lépéseket.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat

A Wiz elindította Partner Alliance Managed Service Provider Program nevű kezdeményezését, amely a menedzselt szolgáltatók számára teszi egyszerűbbé több ügyfél felhő- és…

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat

A Wiz elindította Managed Service Provider programját, amely központosított többtenantos kezelést, rugalmas számlázást és dedikált támogatást kínál a felügyelt…

A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik
Biztonság és etika2026. szeptember 25. 16:51

A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik

Az infostealer kártevők fejlesztői gépekről lopott hitelesítő adatokkal, API-kulcsokkal és aktív munkamenet-tokenekkel juthatnak be vállalati felhős, kód- és…