Metabase раскрыла критическую SQL-инъекцию в неаутентифицированной точке /api/session/reset_password. Баг позволяет удалённому атакующему внедрить произвольный SQL в служебную базу самого Metabase, получить права администратора и уже оттуда добраться до сохранённых учётных данных подключённых баз.
Для ИТ-команд это неприятный, но полезный сигнал: BI-панель с доступом к рабочим данным давно перестала быть «вспомогательным сервисом». Если её можно взять без входа, дальше речь уже не о графиках, а о доступе к хранилищам, выгрузкам и конфигурации.
Затронутые версии и статус патча
В GitHub Security Advisory от 6 августа 2026 года уязвимость получила максимальную оценку CVSS 10.0, а Metabase прямо пишет, что атаки уже зафиксированы в реальной эксплуатации. CVE-номер на 9 августа 2026 года у проблемы ещё не было.
Под удар попали ветки Metabase 58, 59, 60, 61, 62 и часть 63-й. Безопасными версиями указаны 58.24, 59.21, 60.17, 61.11, 62.9 и 63.5. Если у вас более ранний релиз в этих ветках, откладывать обновление тут не на что.
Как проходит атака
По advisory, злоумышленнику не нужна аутентификация: он бьёт в /api/session/reset_password, внедряет SQL в внутреннюю базу Metabase, получает доступ уровня администратора, после чего может менять настройки, вытаскивать сохранённые учётные данные к подключённым источникам и читать либо выгружать данные через эти подключения.
Временный обходной путь у Metabase тоже максимально приземлённый: если обновиться прямо сейчас нельзя, нужно хотя бы закрыть внешний доступ к /api/session/reset_password. После установки патча компания советует сбросить все активные сессии через удаление строк из таблицы core_session, проверить API-ключи и список администраторов, сменить учётные данные подключённых баз и просмотреть журналы хранилища и историю запросов на предмет чужой активности.
Значение для рынка
Для российских и СНГ-команд вывод банален только на словах: Metabase часто подключают сразу к нескольким рабочим базам и дают ему доступ к чувствительным данным ради удобства аналитики. В такой схеме SQL-инъекция в BI-инструменте быстро превращается в инцидент уровня внешнего периметра. Минимум, что стоит проверить уже сейчас, — публичную доступность Metabase, состав данных в дашбордах и то, не хранятся ли в системе избыточно широкие учётные данные к продовым БД.
Первоисточник: GitHub Security Advisory для Metabase.
Следующий важный шаг — дождаться CVE и технического разбора, но для администраторов это уже вторично: патч нужен сейчас, а не после постмортема.