Így használták ki a Metabase SQL-injektálási hibáját

A Metabase platformban talált, CVE-2026-72898 azonosítójú SQL-injektálási sérülékenységet már éles környezetben is kihasználták. A Wiz szerint a hiba a 1.58-as és újabb verziókat érinti, az internetre kitett önálló telepítéseket pedig mielőbb javítani kell.
- A CVE-2026-72898 SQL-injektálási hibát már éles támadásokban is kihasználták.
- A sérülékenység a Metabase 1.58-as és újabb verzióit érinti.
- A hiba a /api/session/reset_password végponton keresztül volt kihasználható.
- A Wiz szerint a felhőkörnyezetek körülbelül 13 százalékában fut önálló Metabase-példány.
- Az üzemeltetőknek mielőbb javítaniuk kell az internetre kitett telepítéseket.
Felhőszolgáltatásokat is érintett a támadás
A Metabase augusztus 6-án hozta nyilvánosságra a biztonsági incidenst. A támadó a GHSA-vwf4-m7j8-wcjf és CVE-2026-72898 azonosítókkal jelölt, nulladik napi SQL-injektálási hibát használta ki a Metabase Cloud ellen.
A Wiz augusztus 10-i kutatása szerint az incidensről több érintett vállalat is beszámolt. A Framework augusztus 7-én, a Tally szintén augusztus 7-én, az n8n augusztus 8-án, a Kilo Code, az Anaconda része, augusztus 9-én, a ChecklyHQ pedig augusztus 10-én tett közzé bejelentést.
A Metabase önállóan üzemeltetett példányait a Wiz szerint a lehető leghamarabb javítani kell. A kutatócég már a Metabase bejelentésekor riasztást küldött ügyfeleinek a Wiz Threat Intel Centeren keresztül, a sérülékenység súlyossága és a valós támadások miatt azonban nyilvánosan is ismertette a technikai részleteket.
Jelentős számú telepítés lehet elérhető az internetről
A Wiz felmérése alapján a felhőkörnyezetek körülbelül 13 százalékában található önállóan üzemeltetett Metabase-példány. Ezek nagyjából 25 százaléka teljesen elérhető az internetről. A Shodan nyilvános adatai alapján körülbelül 2500 Metabase-példányt lehet azonosítani.
A vállalat augusztus 10-én, UTC szerint délben már nyilvánosan elérhető, nyílt forrású sérülékenység-kihasználásokat is megfigyelt. A Wiz a teljes működő bizonyítási kódot nem tette közzé, hogy ne könnyítse meg a támadók dolgát, a védekezéshez szükséges információkat azonban megosztotta.
A hiba a jelszó-visszaállítási végponton volt
A Metabase első közlése alapján a sérülékenység a /api/session/reset_password végponthoz kapcsolódik, és az 1.58-as vagy újabb verziókban volt jelen. A javított változatokhoz Docker-lemezképek is elérhetők. A végpont alapvetően egy tokent és egy jelszót vár, a Wiz visszafejtése szerint azonban egy támadó további user-id mezőt is beilleszthetett a JSON-kérésbe.
A javítás a user-id értékét pozitív egész számként ellenőrzi, mielőtt az adatbázis-lekérdezésbe kerülne. A hiba gyökere a Clojure nyelv és a lekérdezésépítő működésének összekapcsolódásából adódott. A kód két térképet egyesített, és a kérésben szereplő, extra mezők megmaradhattak. A JSON feldolgozása után a támadó által megadott objektum a HoneySQL lekérdezésépítő raw funkcióján keresztül közvetlen SQL-kóddá válhatott.
Ez tetszőleges, paraméterezés nélküli vak SQL-injektálást tett lehetővé. A kihasználáshoz használt bemenet az adatbázistól függ, a Metabase pedig alapértelmezés szerint H2-t használ, éles környezetben viszont a PostgreSQL, a MySQL vagy a MariaDB használatát ajánlja.
Mit tehetnek az üzemeltetők?
A Wiz azt javasolja, hogy az üzemeltetők vizsgálják meg a /api/session/properties végpontot annak megállapítására, fut-e sérülékeny verzió a környezetükben. A vállalat a Metabase saját biztonsági közleményére hivatkozik a kitettség esetén követendő azonnali lépésekhez.
A Wiz kutatói a sérülékenység visszafejtéséhez sebezhető és javított JAR-fájlokat hasonlítottak össze, majd egy mesterséges intelligencián alapuló ügynökkel rekonstruálták a hibát. Ugyanezt a megközelítést a lehetséges, még javítatlan változatok keresésére is alkalmazták. A Wiz ügyfelei a Threat Intel Center előre elkészített tanácsadójában találhatnak vizsgálati, javítási és megerősítési lépéseket.


