CVE-2026-72898
Metabase Metabase
2026-08-11
Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.
Технический анализ и план устранения
Суть уязвимости
Уязвимость представляет собой внедрение SQL-кода (SQL Injection) в компоненты Metabase, доступные без аутентификации. Неавторизованный удаленный злоумышленник может отправить специально сформированный запрос, что позволит ему выполнять произвольные SQL-команды в системной базе данных Metabase. Успешная эксплуатация позволяет получить доступ с правами администратора, изменить настройки приложения, извлечь сохраненные учетные данные от подключенных баз данных и получить несанкционированный доступ к хранящейся в них информации.
Как исправить
Основным способом устранения уязвимости является обновление Metabase до версии, в которой данная проблема исправлена.
Если вы используете Docker, выполните обновление контейнера:
docker pull metabase/metabase:latest
docker stop metabase-container-name
docker run -d -p 3000:3000 --name metabase metabase/metabase:latest
Если Metabase запущен как jar-архив, загрузите исправленную версию и перезапустите приложение:
wget https://downloads.metabase.com/v0.50.0/metabase.jar
java -jar metabase.jar
Временные меры
Если установить обновление немедленно невозможно, примените следующие защитные меры:
Ограничьте доступ к панели управления Metabase на сетевом уровне (с помощью Firewall или Security Groups), разрешив подключения только с доверенных IP-адресов или через VPN.
Настройте правила фильтрации на Web Application Firewall (WAF) для обнаружения и блокировки сигнатур SQL Injection в запросах к API Metabase.
Минимизируйте привилегии учетной записи, под которой Metabase подключается к своей системной базе данных и целевым источникам данных.
Настройте сбор и анализ логов веб-сервера для обнаружения аномальных запросов к эндпоинтам Metabase.
Пока никто не поделился опытом.
Станьте первым!