В аналитической платформе Metabase обнаружена уязвимость, которая позволяет удалённому злоумышленнику выполнять произвольные SQL-запросы (SQL - язык структурированных запросов) к подключённой базе данных. Проблема сосредоточена в механизме сброса пароля, через который можно отправлять специально сформированные HTTP-запросы. Разработчики уже выпустили обновления для всех поддерживаемых веток.
Детали уязвимости
Суть проблемы заключается в непринятии мер по защите структуры SQL-запроса в прикладном программном интерфейсе (API) сброса пароля. Ошибка относится к категории CWE-89 - внедрение SQL-кода. В случае успешной эксплуатации злоумышленник, не имеющий учётных данных, может не только получить доступ к содержимому базы данных, но и изменить данные или выполнить административные функции на уровне СУБД. По шкале CVSS 3.1 уязвимость получила максимальные 10 баллов, что соответствует критическому уровню опасности.
Затронуты все версии Metabase, предшествующие исправлениям: до 0.58.24, до 0.59.21, до 0.60.17, до 0.61.11, до 0.62.9 и до 0.63.5. Обновления вышли для каждой ветки, поэтому пользователям необходимо обновить платформу до актуальной версии. Компания Metabase Inc подтвердила наличие эксплойта, поэтому промедление с установкой патчей существенно повышает риск компрометации.
Metabase часто используют для бизнес-аналитики, визуализации данных и построения дашбордов. В таких системах обычно хранятся рабочие отчёты, финансовые показатели и другая чувствительная информация. Уязвимость в API сброса пароля особенно опасна тем, что не требует аутентификации: атака проводится удалённо через обычный HTTP-запрос. При этом воздействие распространяется не только на данные Metabase, но и на всю подключённую базу данных, что делает потенциальный ущерб значительно шире.
Разработчики опубликовали рекомендации по временным мерам защиты, если установка обновлений невозможна. В первую очередь следует ограничить доступ к конечным точкам, отвечающим за сброс пароля и получение информации о текущем пользователе. Неавторизованным пользователям рекомендуется закрыть к ним доступ на уровне сетевого экрана или веб-сервера. Также стоит применять межсетевой экран уровня веб-приложений (WAF) для фильтрации трафика и выявления попыток SQL-инъекций. Дополнительно рекомендуется сегментировать сеть, чтобы ограничить доступ к уязвимой системе из внешних сетей, и настроить системы обнаружения вторжений.
Стоит отметить, что в российских условиях, когда обновления из зарубежных источников могут быть недоступны или отсрочены, администраторам следует особенно внимательно оценить риски. Рекомендации, опубликованные в бюллетене, допускают установку обновлений только после оценки всех сопутствующих рисков, связанных с санкционными ограничениями. В такой ситуации компенсирующие меры могут стать временной альтернативой патчу.
Эксплуатация уязвимости относится к категории инъекций, то есть атакующий передаёт вредоносный код внутри стандартного запроса. Для успешной атаки достаточно отправить один HTTP-запрос на уязвимый сервер. Учитывая наличие публичного эксплойта, а также то, что подробности уязвимости уже раскрыты в открытых источниках, вероятность её активного использования в ближайшее время остаётся высокой.
Разработчики уже устранили проблему в актуальных версиях Metabase. Всем организациям, использующим этот инструмент, рекомендуется как можно скорее обновить его до последних доступных версий. Если по каким-то причинам это невозможно, необходимо в первую очередь ограничить доступ к API сброса пароля и внедрить усиленный мониторинг подозрительной активности. В долгосрочной перспективе стоит рассмотреть возможность использования средств защиты веб-приложений и регулярного аудита конфигураций.
Уязвимость в Metabase привлекает внимание к проблеме безопасности инструментов бизнес-аналитики, которые часто остаются на периферии внимания специалистов по информационной безопасности. Между тем ошибки в подобных системах могут привести к утечке больших объёмов данных, а также стать отправной точкой для дальнейшего продвижения внутри инфраструктуры.
Ссылки
- https://bdu.fstec.ru/vul/2026-11276
- https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
- https://www.metabase.com/blog/security-update
- https://blog.elhacker.net/2026/08/vulnerabilidad-0-day-de-metabase.html
- https://www.clever.cloud/developers/changelog/2026/08-07-metabase-security-reset-password/