Новости · Безопасность

Metabase CVE-2026-72898: SQL-инъекция CVSS 10.0 дала полный доступ к BI-данным без пароля

В начале августа 2026 года злоумышленники воспользовались нулевым днём в Metabase — популярном open-source инструменте бизнес-аналитики. Уязвимость CVE-2026-72898 получила максимальный балл CVSS 10.0: атакующий мог войти в любую инсталляцию без пароля, одним запросом получить права администратора и скачать все данные из подключённых баз.

Коротко: 2–3 августа 2026 года уязвимость CVE-2026-72898 (CVSS 10.0) в Metabase позволила атакующим получить полный доступ через SQL-инъекцию в публичный эндпоинт сброса пароля. Пострадали Framework, Tally, n8n, Kilo Code. Патч вышел 7–8 августа; CISA внесла уязвимость в каталог активно эксплуатируемых с дедлайном 14 августа 2026.

Опубликовано: 19 августа 2026 Редакция LoadFile Чтение 6 мин
SQL-инъекция и взлом базы данных — визуализация атаки на BI-систему
Содержание
  1. Что произошло с Metabase
  2. Как работает уязвимость CVE-2026-72898
  3. Кого затронул взлом
  4. Какие версии уязвимы и как обновиться
  5. Что делать администраторам прямо сейчас
  6. Почему это важно для работы с данными
  7. Источники

Что произошло с Metabase

Metabase — это широко распространённый open-source инструмент бизнес-аналитики (BI). Организации используют его, чтобы подключать реляционные базы данных, строить дашборды и делиться отчётами без написания SQL вручную. По данным компании, Metabase используют более 57 000 организаций по всему миру.

2–3 августа 2026 года неизвестные атакующие воспользовались уязвимостью в публичной версии Metabase Cloud. Сам Metabase зафиксировал атаку 3 августа: компания заблокировала уязвимый эндпоинт и выпустила патч в течение нескольких часов. 7–8 августа 2026 года последовало публичное раскрытие информации, а пострадавшие клиенты получили уведомления.

11 августа 2026 года CISA (Агентство по кибербезопасности и защите инфраструктуры США) внесла CVE-2026-72898 в каталог активно эксплуатируемых уязвимостей (KEV) с дедлайном для федеральных ведомств — 14 августа 2026 года.

CVSS 10.0 — максимальная критичность

Уязвимость получила оценку CVSS v3.1 = 10.0 по классификаторам GHSA-vwf4-m7j8-wcjf. Атака не требует аутентификации, не требует участия пользователя и эксплуатируется удалённо через сеть.

Как работает уязвимость CVE-2026-72898

Уязвимость представляет собой SQL-инъекцию без аутентификации в эндпоинте POST /api/session/reset_password. Этот публичный маршрут предназначен для сброса пароля — он доступен всем без авторизации по замыслу разработчиков.

Проблема в том, что Metabase передавал пользовательский ввод в запрос к внутренней базе данных приложения без надлежащей санации. Атакующий мог внедрить произвольный SQL в тело POST-запроса, что позволяло:

  • создать учётную запись администратора без существующих прав;
  • изменить конфигурацию приложения;
  • похитить учётные данные для подключённых баз данных;
  • получить доступ ко всем данным из подключённых хранилищ.

Обнаружить попытку атаки можно по логам: POST-запрос к /api/session/reset_password с ответом 400, за которым немедленно следует GET к /api/user/current с ответом 200 — это признак успешной эксплуатации.

!
Аналогия с историей Fastjson

Как и в случае RCE в Fastjson CVE-2026-16723, уязвимость живёт не в самих данных, а в коде, который их обрабатывает. Любые данные из публичного API — потенциально враждебны и должны проходить санацию перед использованием в SQL-запросе.

Кого затронул взлом

На момент публичного раскрытия информации (8 августа 2026 года) подтверждены четыре пострадавшие организации:

КомпанияЧто похищено
Framework (производитель ноутбуков)Имена, email, IP-адреса входа, адреса доставки/выставления счётов, телефоны, данные VAT/EIN корпоративных клиентов
Tally (конструктор онлайн-форм)Email-адреса, хэши паролей (bcrypt, необратимые); содержимое форм не затронуто
n8n (платформа автоматизации)136 записей клиентов, 5 хэшей bcrypt
Kilo Code (AI-инструмент для разработчиков)Токены аутентификации Slack небольшой части пользователей

Все четыре компании уведомили пострадавших пользователей и отозвали или сбросили скомпрометированные данные. Количество организаций, пользующихся самостоятельно развёрнутыми (self-hosted) версиями Metabase и также подвергшихся атаке, остаётся неизвестным.

Какие версии Metabase уязвимы и как обновиться

Уязвимость CVE-2026-72898 присутствует в Metabase версий 1.58.0 и выше до выхода патча. Исправленные выпуски вышли 7–8 августа 2026 года:

Уязвимая веткаПервая безопасная версия
≥ 1.58.0, < 1.58.231.58.24
≥ 1.59.0, < 1.59.201.59.21
≥ 1.60.0, < 1.60.161.60.17
≥ 1.61.0, < 1.61.101.61.11
≥ 1.62.0, < 1.62.81.62.9
≥ 1.63.0, < 1.63.31.63.5

Версии Metabase Cloud были обновлены компанией автоматически сразу после обнаружения атаки. Для self-hosted установок обновление необходимо выполнить вручную.

Что делать администраторам прямо сейчас

Если вы используете self-hosted Metabase — проверьте версию и при необходимости обновитесь немедленно. Помимо обновления, исследователи рекомендуют:

  1. Обновить Metabase до безопасной версии из таблицы выше (docker pull / пакетный менеджер в зависимости от способа установки).
  2. Отозвать все активные сессии — сбросьте API-ключи и активные токены пользователей через консоль администратора.
  3. Сменить пароли всех учётных записей администратора и проверить список существующих пользователей на предмет посторонних аккаунтов.
  4. Ротировать учётные данные подключённых баз данных — все connection strings, которые хранятся в Metabase, следует считать скомпрометированными.
  5. Проверить логи на наличие POST /api/session/reset_password с кодом 400, после которого идёт GET /api/user/current с кодом 200 в тот же промежуток времени.
  6. Временная мера до обновления: ограничьте сетевой доступ к Metabase файерволом — закройте эндпоинт /api/session/reset_password на уровне nginx/reverse proxy, если обновление невозможно немедленно.
Для Metabase Cloud

Если вы используете облачный Metabase, патч был применён автоматически. Тем не менее рекомендуется обновить пароль своей учётной записи и проверить список активных API-ключей.

Почему это важно для тех, кто работает с данными и файлами

Metabase — это инструмент, который подключается к реальным хранилищам данных: PostgreSQL, MySQL, SQLite, CSV-файлам, таблицам Google Sheets и десяткам других источников. Когда Metabase скомпрометирован, атакующий получает доступ ко всем данным во всех подключённых источниках — не только к самой BI-платформе.

История CVE-2026-72898 — это хорошая иллюстрация системного принципа: безопасность данных определяется самым слабым звеном в цепочке доступа. Как и в случае с сомнительными CVE в SQLite, угроза приходит не напрямую к файлам, а через инструмент, который их читает и обрабатывает. Поэтому обновления BI-платформ и аналитических инструментов не менее важны, чем обновления самих СУБД.

Если вы храните чувствительные данные в подключённых к Metabase базах данных — ознакомьтесь с нашим разделом безопасность файлов и данных, где собраны практические советы по защите хранилищ и безопасной передаче файлов.

Источники

Читайте также