Radar AI Avatar Transparent

פגיעות קריטית ב-Metabase בציון CVSS 10 נוצלה כיום אפס נגד כמה חברות

פלטפורמת ניתוח הנתונים Metabase חשפה השבוע שפגיעות הזרקת SQL לא מאומתת, בציון CVSS מקסימלי של 10.0, נוצלה כהתקפת יום אפס עוד לפני שהתיקון פורסם. בין הנפגעים המוכרים: יצרנית המחשבים הניידים Framework, שירות טפסי הענן Tally, וחברת המידע LexisNexis. הפגיעות מאפשרת לתוקף לא מזוהה להשיג גישת מנהל מלאה למופע Metabase, ומשם — גישה לכל בסיס נתונים שמחובר אליו.

מזהה לא הוקצה מספר CVE; מזוהה כ-GHSA-vwf4-m7j8-wcjf
מוצר וגרסאות מושפעות Metabase בהתקנה עצמאית (self-hosted) — ענפי הגרסאות שקדמו לעדכוני ה-6-7 באוגוסט 2026; Metabase Cloud כבר תוקן על ידי החברה
חומרה CVSS 10.0 (מקסימלי) — לא דורשת הרשאות או אינטראקציה מהקורבן
האם מנוצל בפועל כן — נוצלה כהתקפת יום אפס לפני פרסום התיקון, כולל נגד Framework, Tally ו-LexisNexis
סטטוס תיקון זמין — עדכון לגרסה 0.58.24 / 0.59.21 / 0.60.17 / 0.61.11 / 0.62.9 / 0.63.5, לפי ענף הגרסה שלכם

מה קרה

הפגיעות מאפשרת לתוקף להזריק שאילתת SQL דרך נקודת קצה שאינה דורשת הזדהות, ולהשתמש בה כדי להשיג גישת מנהל למופע Metabase. החברה גילתה את הבעיה אחרי שזיהתה תקיפה על פלטפורמת ה-Cloud שלה עצמה, ומשם התברר שמדובר בפגיעות שנוצלה כבר בשטח נגד לקוחות שמריצים התקנה עצמאית. Framework דיווחה שקיבלה הודעה מ-Metabase ב-6 באוגוסט על כך שהמופע שלה היה חשוף ונפרץ כבר ב-3 באוגוסט, כשהתוקף ניגש לפרטי לקוחות כמו שמות, כתובות אימייל וכתובות מגורים. Tally דיווחה על פריצה דומה לסביבת האנליטיקס שלה, באותו תאריך בדיוק, שבה נחשפו כתובות אימייל וגיבובי (hash) סיסמאות. LexisNexis הודיעה גם היא ללקוחותיה שנפגעה מאותה פגיעות.

מדובר בתרחיש חמור במיוחד כי גישת מנהל ל-Metabase לא נעצרת במערכת עצמה: הכלי משמש ארגונים לחיבור ולניתוח בסיסי נתונים פנימיים, כך שתוקף שמשיג שליטה בו יכול לגנוב את פרטי ההתחברות השמורים לאותם בסיסי נתונים ולשאוב מהם מידע ישירות.

נקודות לשים לב

  • אם אתם מריצים Metabase בהתקנה עצמאית — עדכנו מיד לגרסה המתוקנת המתאימה לענף שלכם: 0.58.24 / 0.59.21 / 0.60.17 / 0.61.11 / 0.62.9 / 0.63.5. משתמשי Metabase Cloud כבר מוגנים.
  • הפגיעות נוצלה בשטח לפני פרסום התיקון — אם המופע שלכם היה חשוף בתחילת אוגוסט, עדכון בלבד לא מספיק: בדקו לוגים לאיתור גישה חריגה לנקודות הקצה של ה-API מסביב לתאריכים האלה.
  • סבבו (rotate) את פרטי ההתחברות של בסיסי הנתונים המחוברים ל-Metabase, מפתחות API וסיסמאות חשבונות מנהל — תוקף עם גישת אדמין יכול היה לחלץ אותם לפני שהתיקון הותקן.
  • בדקו את היקף ההרשאות שיש לחשבון השירות של Metabase מול בסיסי הנתונים הארגוניים — פגיעות במערכת BI חושפת בפועל את כל מה שהיא מחוברת אליו.
  • אם קיבלתם התראה מ-Metabase או משתמשים בשירות שדיווח על פגיעה (כמו Framework או Tally) — התייחסו לכך כאירוע דלף מידע בפועל, לא רק כעדכון גרסה שגרתי.

מקורות: BleepingComputer · Metabase — הודעת אבטחה רשמית

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.