CVE-2026-72898

Metabase Metabase

КРИТИЧЕСКИЙ

Вероятность (EPSS) 10.4%
Тяжесть (CVSS) CVSS 10.0
Дата обнаружения

2026-08-11

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Официальное описание

Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.

Технический анализ и план устранения

Суть уязвимости

Уязвимость представляет собой внедрение SQL-кода (SQL Injection) в компоненты Metabase, доступные без аутентификации. Неавторизованный удаленный злоумышленник может отправить специально сформированный запрос, что позволит ему выполнять произвольные SQL-команды в системной базе данных Metabase. Успешная эксплуатация позволяет получить доступ с правами администратора, изменить настройки приложения, извлечь сохраненные учетные данные от подключенных баз данных и получить несанкционированный доступ к хранящейся в них информации.

Как исправить

Основным способом устранения уязвимости является обновление Metabase до версии, в которой данная проблема исправлена.

Если вы используете Docker, выполните обновление контейнера:

docker pull metabase/metabase:latest

docker stop metabase-container-name

docker run -d -p 3000:3000 --name metabase metabase/metabase:latest

Если Metabase запущен как jar-архив, загрузите исправленную версию и перезапустите приложение:

wget https://downloads.metabase.com/v0.50.0/metabase.jar

java -jar metabase.jar

Временные меры

Если установить обновление немедленно невозможно, примените следующие защитные меры:

Ограничьте доступ к панели управления Metabase на сетевом уровне (с помощью Firewall или Security Groups), разрешив подключения только с доверенных IP-адресов или через VPN.

Настройте правила фильтрации на Web Application Firewall (WAF) для обнаружения и блокировки сигнатур SQL Injection в запросах к API Metabase.

Минимизируйте привилегии учетной записи, под которой Metabase подключается к своей системной базе данных и целевым источникам данных.

Настройте сбор и анализ логов веб-сервера для обнаружения аномальных запросов к эндпоинтам Metabase.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!