Платформа бизнес-аналитики Metabase, применяемая для визуализации данных и создания отчётов, содержит уязвимость, которая при отсутствии исправления даёт злоумышленнику возможность повысить привилегии и выполнить произвольный код на сервере. Проблема связана с обработкой параметра reset_password в процедуре восстановления доступа. Из-за недостаточной защиты структуры SQL-запроса злоумышленник может вмешаться в логику обращения к базе данных.
Детали уязвимости
Уязвимость получила идентификаторы BDU:2026-12003 и CVE-2026-72898 и относится к категории CWE-89 - "внедрение SQL-кода". Согласно описанию из Банка данных угроз безопасности информации (BDU), базовая оценка CVSS 3.1 составляет максимальные 10 баллов. Эксплуатация не требует аутентификации или участия пользователя; атака выполняется удалённо путём отправки специально сформированного HTTP-запроса. Это означает, что любой внешний нарушитель, имеющий доступ к веб-интерфейсу Metabase, потенциально получает контроль над системой.
Metabase широко используется средними и крупными организациями как инструмент самообслуживания аналитики. С его помощью сотрудники строят панели управления и отчёты, подключаясь к внутренним базам данных. Многие компании размещают сервис в открытом доступе для удобства сотрудников, что делает такие системы привлекательной целью. Компрометация аналитической платформы обычно открывает доступ к чувствительной информации и может стать началом для продвижения по корпоративной сети. В случае успешной эксплуатации злоумышленник сможет выполнять команды операционной системы с правами сервисной учётной записи, похищать данные или разворачивать вредоносное ПО.
Ситуацию усугубляет наличие открытого эксплойта. Исследователи из компании Horizon3, специализирующейся на оценке защищённости, опубликовали технический анализ уязвимости. Кроме того, в открытом доступе размещён рабочий код атаки. Производитель подтвердил проблему, а Управление по кибербезопасности и защите инфраструктуры США (CISA) внесло CVE-2026-72898 в каталог известных эксплуатируемых уязвимостей. Это свидетельствует о том, что атаки с использованием данной бреши уже происходят в реальной среде, поэтому задержка с обновлением крайне нежелательна.
Затронуты все поддерживаемые ветки Metabase. Согласно данным, уязвимыми являются версии до 0.58.24, до 0.59.21, до 0.60.17, до 0.61.11, до 0.62.9 и до 0.63.5. Разработчики выпустили исправления для каждой актуальной линии. Пользователям необходимо обновить Metabase до последних версий из соответствующих веток. Если обновление нельзя выполнить немедленно, специалисты советуют ограничить доступ к интерфейсу Metabase из внешних сетей и настроить многофакторную аутентификацию. Однако эти меры лишь уменьшают поверхность атаки и не устраняют корневую причину.
Показательно, что уязвимость находится в процедуре сброса пароля - стандартной функции почти любого веб-приложения. Подобные элементы нередко остаются без должного внимания при аудите безопасности, хотя могут быть использованы для серьёзной компрометации. В случае Metabase ошибка в обработке запроса на восстановление доступа позволила обойти контроль доступа и выполнить код на уровне операционной системы. Это ещё раз подтверждает, что даже привычные функции способны создавать серьёзные риски, если разработчики недостаточно проверяют их на устойчивость к вредоносным запросам.
Инструменты бизнес-аналитики всё чаще становятся целями атакующих. Они привлекательны высокой концентрацией данных, но при этом не всегда защищены так же строго, как внешние сервисы. Уязвимость Metabase - пример того, как один небезопасный параметр запроса способен привести к полной компрометации приложения. Появление публичных эксплойтов и внесение уязвимости в перечень CISA говорит о том, что аналитические платформы находятся под пристальным вниманием злоумышленников.
Разработчики Metabase оперативно отреагировали на проблему. Техническая информация и рекомендации опубликованы в официальном уведомлении от 6 августа 2026 года. Патчи доступны для всех затронутых версий. Пользователям настоятельно рекомендуется установить их в ближайшее время, особенно если система доступна через интернет. Учитывая наличие готового эксплойта, обновление следует рассматривать как первоочередную задачу, не откладывая её до появления дополнительных признаков атаки.
Ссылки
- https://bdu.fstec.ru/vul/2026-12003
- https://www.cve.org/CVERecord?id=CVE-2026-72898
- https://www.metabase.com/blog/security-update-6-aug-2026
- https://horizon3.ai/attack-research/vulnerabilities/cve-2026-72898/
- https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72898
- https://github.com/codeb0ssx/CVE-2026-72898-PoC
- https://www.cisa.gov/sites/default/files/csv/known_exploited_vulnerabilities.csv