Metabase: внедрение SQL-кода в сбросе пароля позволяет удалённо выполнить код

vulnerability

Платформа бизнес-аналитики Metabase, применяемая для визуализации данных и создания отчётов, содержит уязвимость, которая при отсутствии исправления даёт злоумышленнику возможность повысить привилегии и выполнить произвольный код на сервере. Проблема связана с обработкой параметра reset_password в процедуре восстановления доступа. Из-за недостаточной защиты структуры SQL-запроса злоумышленник может вмешаться в логику обращения к базе данных.

Детали уязвимости

Уязвимость получила идентификаторы BDU:2026-12003 и CVE-2026-72898 и относится к категории CWE-89 - "внедрение SQL-кода". Согласно описанию из Банка данных угроз безопасности информации (BDU), базовая оценка CVSS 3.1 составляет максимальные 10 баллов. Эксплуатация не требует аутентификации или участия пользователя; атака выполняется удалённо путём отправки специально сформированного HTTP-запроса. Это означает, что любой внешний нарушитель, имеющий доступ к веб-интерфейсу Metabase, потенциально получает контроль над системой.

Metabase широко используется средними и крупными организациями как инструмент самообслуживания аналитики. С его помощью сотрудники строят панели управления и отчёты, подключаясь к внутренним базам данных. Многие компании размещают сервис в открытом доступе для удобства сотрудников, что делает такие системы привлекательной целью. Компрометация аналитической платформы обычно открывает доступ к чувствительной информации и может стать началом для продвижения по корпоративной сети. В случае успешной эксплуатации злоумышленник сможет выполнять команды операционной системы с правами сервисной учётной записи, похищать данные или разворачивать вредоносное ПО.

Ситуацию усугубляет наличие открытого эксплойта. Исследователи из компании Horizon3, специализирующейся на оценке защищённости, опубликовали технический анализ уязвимости. Кроме того, в открытом доступе размещён рабочий код атаки. Производитель подтвердил проблему, а Управление по кибербезопасности и защите инфраструктуры США (CISA) внесло CVE-2026-72898 в каталог известных эксплуатируемых уязвимостей. Это свидетельствует о том, что атаки с использованием данной бреши уже происходят в реальной среде, поэтому задержка с обновлением крайне нежелательна.

Затронуты все поддерживаемые ветки Metabase. Согласно данным, уязвимыми являются версии до 0.58.24, до 0.59.21, до 0.60.17, до 0.61.11, до 0.62.9 и до 0.63.5. Разработчики выпустили исправления для каждой актуальной линии. Пользователям необходимо обновить Metabase до последних версий из соответствующих веток. Если обновление нельзя выполнить немедленно, специалисты советуют ограничить доступ к интерфейсу Metabase из внешних сетей и настроить многофакторную аутентификацию. Однако эти меры лишь уменьшают поверхность атаки и не устраняют корневую причину.

Показательно, что уязвимость находится в процедуре сброса пароля - стандартной функции почти любого веб-приложения. Подобные элементы нередко остаются без должного внимания при аудите безопасности, хотя могут быть использованы для серьёзной компрометации. В случае Metabase ошибка в обработке запроса на восстановление доступа позволила обойти контроль доступа и выполнить код на уровне операционной системы. Это ещё раз подтверждает, что даже привычные функции способны создавать серьёзные риски, если разработчики недостаточно проверяют их на устойчивость к вредоносным запросам.

Инструменты бизнес-аналитики всё чаще становятся целями атакующих. Они привлекательны высокой концентрацией данных, но при этом не всегда защищены так же строго, как внешние сервисы. Уязвимость Metabase - пример того, как один небезопасный параметр запроса способен привести к полной компрометации приложения. Появление публичных эксплойтов и внесение уязвимости в перечень CISA говорит о том, что аналитические платформы находятся под пристальным вниманием злоумышленников.

Разработчики Metabase оперативно отреагировали на проблему. Техническая информация и рекомендации опубликованы в официальном уведомлении от 6 августа 2026 года. Патчи доступны для всех затронутых версий. Пользователям настоятельно рекомендуется установить их в ближайшее время, особенно если система доступна через интернет. Учитывая наличие готового эксплойта, обновление следует рассматривать как первоочередную задачу, не откладывая её до появления дополнительных признаков атаки.

Ссылки

Комментарии: 0