Новости
Критическая RCE-уязвимость в Fastjson: опасен разбор JSON из недоверенных источников
CVSS 9.0 в Java-библиотеке Fastjson 1.x: специально составленный JSON запускает чужой код на сервере. Что делать и как защититься.
В начале августа 2026 года злоумышленники воспользовались нулевым днём в Metabase — популярном open-source инструменте бизнес-аналитики. Уязвимость CVE-2026-72898 получила максимальный балл CVSS 10.0: атакующий мог войти в любую инсталляцию без пароля, одним запросом получить права администратора и скачать все данные из подключённых баз.
Коротко: 2–3 августа 2026 года уязвимость CVE-2026-72898 (CVSS 10.0) в Metabase позволила атакующим получить полный доступ через SQL-инъекцию в публичный эндпоинт сброса пароля. Пострадали Framework, Tally, n8n, Kilo Code. Патч вышел 7–8 августа; CISA внесла уязвимость в каталог активно эксплуатируемых с дедлайном 14 августа 2026.

Metabase — это широко распространённый open-source инструмент бизнес-аналитики (BI). Организации используют его, чтобы подключать реляционные базы данных, строить дашборды и делиться отчётами без написания SQL вручную. По данным компании, Metabase используют более 57 000 организаций по всему миру.
2–3 августа 2026 года неизвестные атакующие воспользовались уязвимостью в публичной версии Metabase Cloud. Сам Metabase зафиксировал атаку 3 августа: компания заблокировала уязвимый эндпоинт и выпустила патч в течение нескольких часов. 7–8 августа 2026 года последовало публичное раскрытие информации, а пострадавшие клиенты получили уведомления.
11 августа 2026 года CISA (Агентство по кибербезопасности и защите инфраструктуры США) внесла CVE-2026-72898 в каталог активно эксплуатируемых уязвимостей (KEV) с дедлайном для федеральных ведомств — 14 августа 2026 года.
Уязвимость получила оценку CVSS v3.1 = 10.0 по классификаторам GHSA-vwf4-m7j8-wcjf. Атака не требует аутентификации, не требует участия пользователя и эксплуатируется удалённо через сеть.
Уязвимость представляет собой SQL-инъекцию без аутентификации в эндпоинте POST /api/session/reset_password. Этот публичный маршрут предназначен для сброса пароля — он доступен всем без авторизации по замыслу разработчиков.
Проблема в том, что Metabase передавал пользовательский ввод в запрос к внутренней базе данных приложения без надлежащей санации. Атакующий мог внедрить произвольный SQL в тело POST-запроса, что позволяло:
Обнаружить попытку атаки можно по логам: POST-запрос к /api/session/reset_password с ответом 400, за которым немедленно следует GET к /api/user/current с ответом 200 — это признак успешной эксплуатации.
Как и в случае RCE в Fastjson CVE-2026-16723, уязвимость живёт не в самих данных, а в коде, который их обрабатывает. Любые данные из публичного API — потенциально враждебны и должны проходить санацию перед использованием в SQL-запросе.
На момент публичного раскрытия информации (8 августа 2026 года) подтверждены четыре пострадавшие организации:
| Компания | Что похищено |
|---|---|
| Framework (производитель ноутбуков) | Имена, email, IP-адреса входа, адреса доставки/выставления счётов, телефоны, данные VAT/EIN корпоративных клиентов |
| Tally (конструктор онлайн-форм) | Email-адреса, хэши паролей (bcrypt, необратимые); содержимое форм не затронуто |
| n8n (платформа автоматизации) | 136 записей клиентов, 5 хэшей bcrypt |
| Kilo Code (AI-инструмент для разработчиков) | Токены аутентификации Slack небольшой части пользователей |
Все четыре компании уведомили пострадавших пользователей и отозвали или сбросили скомпрометированные данные. Количество организаций, пользующихся самостоятельно развёрнутыми (self-hosted) версиями Metabase и также подвергшихся атаке, остаётся неизвестным.
Уязвимость CVE-2026-72898 присутствует в Metabase версий 1.58.0 и выше до выхода патча. Исправленные выпуски вышли 7–8 августа 2026 года:
| Уязвимая ветка | Первая безопасная версия |
|---|---|
| ≥ 1.58.0, < 1.58.23 | 1.58.24 |
| ≥ 1.59.0, < 1.59.20 | 1.59.21 |
| ≥ 1.60.0, < 1.60.16 | 1.60.17 |
| ≥ 1.61.0, < 1.61.10 | 1.61.11 |
| ≥ 1.62.0, < 1.62.8 | 1.62.9 |
| ≥ 1.63.0, < 1.63.3 | 1.63.5 |
Версии Metabase Cloud были обновлены компанией автоматически сразу после обнаружения атаки. Для self-hosted установок обновление необходимо выполнить вручную.
Если вы используете self-hosted Metabase — проверьте версию и при необходимости обновитесь немедленно. Помимо обновления, исследователи рекомендуют:
/api/session/reset_password на уровне nginx/reverse proxy, если обновление невозможно немедленно.Если вы используете облачный Metabase, патч был применён автоматически. Тем не менее рекомендуется обновить пароль своей учётной записи и проверить список активных API-ключей.
Metabase — это инструмент, который подключается к реальным хранилищам данных: PostgreSQL, MySQL, SQLite, CSV-файлам, таблицам Google Sheets и десяткам других источников. Когда Metabase скомпрометирован, атакующий получает доступ ко всем данным во всех подключённых источниках — не только к самой BI-платформе.
История CVE-2026-72898 — это хорошая иллюстрация системного принципа: безопасность данных определяется самым слабым звеном в цепочке доступа. Как и в случае с сомнительными CVE в SQLite, угроза приходит не напрямую к файлам, а через инструмент, который их читает и обрабатывает. Поэтому обновления BI-платформ и аналитических инструментов не менее важны, чем обновления самих СУБД.
Если вы храните чувствительные данные в подключённых к Metabase базах данных — ознакомьтесь с нашим разделом безопасность файлов и данных, где собраны практические советы по защите хранилищ и безопасной передаче файлов.