Lühidalt: CVSS 10.0 hinnatud ja aktiivselt ära kasutatav zero-day haavatavus Metabase’s võimaldab autentimata ründajatel SQL-süstimise kaudu saada platvormile täieliku administraatorijuurdepääsu.
Metabase hoiatab maksimaalse CVSS-skooriga 10.0 haavatavuse eest oma ärianalüütika- ja andmete visualiseerimistarkvaras, mida juba aktiivselt zero-day rünnakutes ära kasutatakse. CVE-tunnus on seni omistamata.
Turvanõrkus võimaldab autentimata kaugründajal süstida suvalist SQL-koodi Metabase’i rakenduse andmebaasi. Tootja andmetel saab selle SQL-süstimise kaudu administraatoriõigustega juurdepääsu, ilma et selleks oleks vaja eelnevalt sisse logida. Viga mõjutab tarkvara tuumkomponenti, mida ettevõtted kasutavad äriandmete analüüsimiseks ja visualiseerimiseks. Haavatavusele ei ole seni ametlikku CVE-tunnust omistatud.
Turvajuhtidele (CISO) on maksimaalse raskusastme, autentimisvajaduse puudumise ja juba kinnitatud aktiivse ärakasutamise kombinatsioon eriti kriitiline. Metabase’i instantse käitatakse tihti juurdepääsuga tundlikele äriandmetele ja ühendatud andmebaasidele, mistõttu edukas rünnak ei kompromiteeri üksnes BI-platvormi ennast, vaid võib võimaldada ka järelduste tegemist allpool asuvate andmeallikate kohta või nendele otsest juurdepääsu. Kuna rünnak ei eelda kasutaja tegevust ega kehtivaid juurdepääsuandmeid, on rünnakupind eriti suur avalikult kättesaadavate Metabase’i serverite puhul.
Haldajad peaksid viivitamatult kontrollima, kas Metabase’i instantsid on internetist kättesaadavad, ja võimalusel piirama juurdepääsu sisemistele võrkudele või VPN-ühendustele. Kuna algne teade ei nimeta konkreetset parandusversiooni, tuleb saadaolevate turvauuenduste või ajutiste lahenduste kiireks rakendamiseks konsulteerida Metabase’i värskeima ametliku teatega. Lisaks on soovitatav kontrollida olemasolevaid logisid ebatavalise SQL-tegevuse või ootamatute administratiivsete juurdepääsude märkide suhtes ajavahemikus enne haavatavuse avalikustamist.
Allikas: thehackernews.com · Avaldatud 8. august 2026
Lumi AI News — AI-abistatud kuratsioon vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.