商业智能(BI)平台提供商Metabase披露了一个零日SQL注入漏洞,警告称客户的敏感凭据、Token、API密钥及其他数据可能已遭泄露。
该漏洞于8月6日公开披露,编号为CVE-2026-72898,被评定为严重级别,CVSS评分为10分——这是可能获得的最高评级,影响1.58及以上版本。
Beauceron Security首席执行官David Shipley指出:"CVSS满分10分的漏洞并不常见,但一旦出现,就必须高度警惕。"他表示,SQL注入"是一种老牌但危害极大的攻击方式,目前已有可用的概念验证利用代码"。
Metabase是一款开源BI工具,用户可将其连接至Databricks、MongoDB、Oracle、Snowflake、Amazon、BigQuery等主流数据库,并通过该平台进行数据分析、查询与可视化,以及构建数据看板等操作。
据搜索引擎Shodan的数据,目前约有2500个Metabase实例处于可被发现的状态。安全公司Wiz报告称,约13%的云环境部署了自托管的Metabase实例,其中约25%完全暴露在互联网上。
根据Metabase的披露,威胁行为者利用该平台中的零日SQL注入漏洞获得了访问权限,入口点为/api/session/reset_password接口。
Metabase表示,发现攻击后,公司立即封锁了被利用的接口、修复了漏洞、终止了相关会话,并吊销了事件中使用的凭据。Metabase Cloud客户已完成升级和漏洞修复,但自托管用户若未完成补丁更新,仍可能面临安全风险。
DataBee首席技术官Scott Miserendino表示:"该漏洞允许攻击者对Metabase数据库进行不受任何限制的原始SQL访问。"攻击者可窃取或篡改已连接数据库的账户凭据、创建新的管理员账户、修改应用配置、提升权限,甚至"降级、篡改或销毁"数据。
他还特别强调,该漏洞同样影响那些将Metabase OEM版本作为基础设施组件的平台。这意味着部分受影响用户甚至可能毫不知情,因为他们并不清楚自己购买的产品中包含Metabase组件。
Miserendino警告称:"这是一个非常严重的漏洞。"
目前已知受本次攻击影响的公司,至少就目前披露的情况来看,主要为中小型企业和初创公司,包括:近期被Anaconda收购的Kilo Code、Y Combinator支持的自主会计智能体公司Tally、个人电脑制造商Framework、工作流自动化平台n8n,以及AI测试与监控平台提供商ChecklyHQ。
受影响公司报告称,威胁行为者访问了包含用户名、电子邮件地址、云密码、用于追踪采集的OpenTelemetry(OTel)API密钥的加密哈希值、Slack访问Token及其他敏感信息的记录。
上述公司均表示正在直接联系受影响客户,并已采取缓解措施,包括轮换可能受影响的凭据和API密钥、重置所有用户密码、使受影响用户的所有Slackbot认证Token失效、删除被入侵的管理员账户,以及审查内部审计日志。
Checkly在其公告中表示:"漏洞存在于供应商产品中,但保护数据是我们的职责,而这次事件使部分数据面临了风险。"
该公司表示,正在重新审视围绕分析工具的内部流程、改进存储检查配置和数据时的数据清洗机制,并开展全面审计以降低风险敞口。未来当供应商发布安全公告时,其值班工程师将立即收到通知,以实现更快速的响应。
该公司还指出:"轮换凭据解决了眼前的问题,但无法解决此次事件之所以造成损害的根本原因:我们的分析环境存储了超出实际需要的敏感数据,且其访问权限范围过大。"
根据Metabase的分析,此次攻击的模式如下:
首先,向POST /api/session/reset_password发送请求,返回400状态码;
随后,向GET /api/user/current发送请求,返回200状态码。
Metabase表示:"如果您在应用日志或Metabase服务器入口日志中发现上述模式,则很可能表明您的实例已遭入侵。"
用户应尽快升级至相应的修复版本。例如,若当前运行的是Metabase 0.58.6,应升级至0.58.24或更高版本。暂时无法立即升级的用户,可通过封锁/api/session/reset_password接口作为临时缓解措施。
若Metabase实例的/api/session/reset_password接口可被公开访问,企业应立即吊销所有活跃用户会话;检查并删除任何未经认可的API密钥;审计数据仓库日志和管理员账户,排查未授权访问或其他异常变更;轮换所有已连接数据库的凭据;并审查Metabase的活动记录和查询历史。
DataBee的Miserendino建议,如果企业在封装第三方REST接口,应始终自行进行SQL注入检测,可通过集成Web应用防火墙(WAF)或反向代理来实现。
他还表示:"企业还应监控其安全日志和数据库日志,重点关注新建或近期权限被提升的管理员账户,以及其他异常活动,例如大规模数据删除操作。"
Anaconda则敦促客户保持高度警惕:"请防范网络钓鱼和社会工程学攻击,做好凭据安全管理(包括定期审计、审查和轮换凭据),并加强垃圾邮件监控。"
Q&A
Q1:CVE-2026-72898漏洞的危害有多严重?
A:CVE-2026-72898是Metabase平台中的一个零日SQL注入漏洞,CVSS评分为10分,是目前最高等级的严重漏洞。攻击者可借此对Metabase数据库进行不受限制的原始SQL访问,窃取或篡改账户凭据,创建新的管理员账户,修改应用配置,提升权限,甚至删除或破坏数据。目前已有可用的概念验证利用代码,威胁极为紧迫。
Q2:哪些Metabase用户受到CVE-2026-72898漏洞的影响?
A:Metabase 1.58及以上版本均受该漏洞影响。Metabase Cloud用户已自动完成升级和修复,但自托管用户若未主动更新补丁,仍面临安全风险。此外,那些将Metabase OEM版本集成到自身产品中的第三方平台用户,也可能在不知情的情况下受到影响。安全公司Wiz估计,约有25%的自托管Metabase实例完全暴露在互联网上。
Q3:发现Metabase实例被入侵后应该怎么办?
A:应立即升级至修复版本(如从0.58.6升级至0.58.24或更高版本)。若暂时无法升级,可封锁/api/session/reset_password接口作为临时措施。同时需吊销所有活跃用户会话,删除未认可的API密钥,轮换所有已连接数据库的凭据,审查管理员账户及审计日志,并检查Metabase活动和查询历史,排查未授权访问痕迹。
