Metabase подтвердила активную эксплуатацию критической уязвимости, которая позволяет атакующему без учётной записи получить права администратора. Разработчики платформы бизнес-аналитики сообщили об этом 6 августа 2026 года, в день публикации предупреждения. Тогда же вышли версии, закрывающие эту проблему и ещё несколько опасных дефектов. Специалистам по информационной безопасности следует незамедлительно обновить экземпляры Metabase, доступные из интернета.
Детали уязвимостей
Проблема получила идентификатор CVE-2026-72898 и связана с программным интерфейсом сброса пароля, а именно с конечной точкой /api/session/reset_password. Интерфейс принимает входные данные, которые частью уходят в SQL-запрос к внутренней базе Metabase. Из-за отсутствия строгой проверки удалённый злоумышленник может внедрить произвольное выражение SQL и выполнить его. Это даёт полный контроль над приложением: можно поменять конфигурацию, прочитать сохранённые учётные данные подключённых баз, получить доступ к данным через них и выгрузить их. Никаких учётных записей для атаки не требуется.
Спустя несколько дней, 11 августа, разработчики описали ещё одну критическую SQL-инъекцию - CVE-2026-72899. Она эксплуатируется через публично открытую панель или карточку с параметром фильтра. Для атаки достаточно знать идентификатор публичной ссылки. Публикация в Metabase включена по умолчанию, поэтому открытая ссылка становится единственным условием для доступа к внутренней базе приложения. Последствия те же: получение прав администратора, кража учётных данных и данных, изменение настроек. Временной мерой защиты на практике может служить отключение публичных ссылок или полная блокировка функции публикации.
Отдельно закрыта уязвимость средней степени тяжести CVE-2026-72900. Она касается пользователя Metabase с минимальными правами. Такой пользователь мог создать собственный SQL-запрос, обращающийся к базе данных аудита, включить публичный доступ к нему и прочитать содержимое внутренней базы. Это могли быть записи сессий и хеши паролей. Если в настройках экземпляра не задан ключ шифрования MB_ENCRYPTION_SECRET_KEY (стандартное поведение), запрос возвращал и учётные данные всех подключённых баз в открытом виде. Временный вариант защиты - также отключение публикации.
Вместе с упомянутыми исправлениями Metabase опубликовала большой пакет улучшений безопасности. Разработчики ужесточили проверку входных значений запросов, чтобы предотвратить SQL-инъекции в параметрах, фильтрах и встроенных определениях. Они дополнили проверки прав доступа для вложенных карточек и панелей, из-за которых пользователь мог получить доступ к данным через объекты, созданные другими. Были исправлены обходы ограничений песочницы (средства контроля доступа к отдельным строкам и столбцам), а также усилены ограничения на выгрузку строк. Отдельно исправлена утечка, связанная с откатом к старым версиям карточек: раньше такой откат мог восстановить опасные настройки и ссылки без повторной проверки прав. В этом же пакете обновлена библиотека HoneySQL для генерации SQL, в которой нашли собственную уязвимость.
Проблемы затрагивают версии от x.58 до x.58.28, от x.59 до x.59.25, от x.60 до x.60.21, от x.61 до x.61.15, от x.62 до x.62.13 и от x.63 до x.63.10. Исправления доступны для открытой и коммерческой редакций в виде пакетов для развёртывания через jar и Docker. Организациям, использующим Metabase, нужно обновиться до указанных версий как можно скорее. Если обновление невозможно, необходимо временно ограничить доступ к конечной точке /api/session/reset_password и отключить публичные ссылки с параметрами фильтров.
После установки исправлений следует отозвать все активные сессии пользователей и удалить неизвестные ключи программного интерфейса. Также стоит проверить учётные записи администраторов и сменить учётные данные подключённых баз данных. Разработчики советуют изучить журналы активности Metabase и журналы хранилищ данных на предмет несанкционированного доступа. Эти действия обязательны, если есть подозрение, что атакующие уже воспользовались уязвимостью.
Metabase - популярная платформа бизнес-аналитики, которую разворачивают и в небольших компаниях, и в крупных организациях. Открытые экземпляры, доступные из интернета, находятся в зоне непосредственного риска. Подтверждение активной эксплуатации означает, что злоумышленники начали использовать SQL-инъекции на момент раскрытия информации о них. Пакет исправлений закрывает не только активно атакуемую уязвимость, но и несколько смежных проблем, поэтому установку патчей следует рассматривать как первоочередную меру защиты.
Ссылки
- https://github.com/metabase/metabase/security/advisories/GHSA-r495-55cx-fjh7
- https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
- https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59
- https://github.com/metabase/metabase/security/advisories/GHSA-8hmm-hrhg-ppqp