КИБЕРБЕЗОПАСНОСТЬ

Metabase раскрыла критическую SQL-инъекцию с захватом админки

Metabase выявил уязвимость, позволяющую хакерам получать админский доступ без подтверждения. Патчи уже выпущены.

✍️ Редакция iTech News | 18.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Критическая уязвимость Metabase угрожает безопасности данных

Metabase раскрыла критическую SQL-инъекцию в неаутентифицированной точке /api/session/reset_password. Баг позволяет удалённому атакующему внедрить произвольный SQL в служебную базу самого Metabase, получить права администратора и уже оттуда добраться до сохранённых учётных данных подключённых баз.

Для ИТ-команд это неприятный, но полезный сигнал: BI-панель с доступом к рабочим данным давно перестала быть «вспомогательным сервисом». Если её можно взять без входа, дальше речь уже не о графиках, а о доступе к хранилищам, выгрузкам и конфигурации.

Затронутые версии и статус патча

В GitHub Security Advisory от 6 августа 2026 года уязвимость получила максимальную оценку CVSS 10.0, а Metabase прямо пишет, что атаки уже зафиксированы в реальной эксплуатации. CVE-номер на 9 августа 2026 года у проблемы ещё не было.

Под удар попали ветки Metabase 58, 59, 60, 61, 62 и часть 63-й. Безопасными версиями указаны 58.24, 59.21, 60.17, 61.11, 62.9 и 63.5. Если у вас более ранний релиз в этих ветках, откладывать обновление тут не на что.

Как проходит атака

По advisory, злоумышленнику не нужна аутентификация: он бьёт в /api/session/reset_password, внедряет SQL в внутреннюю базу Metabase, получает доступ уровня администратора, после чего может менять настройки, вытаскивать сохранённые учётные данные к подключённым источникам и читать либо выгружать данные через эти подключения.

Временный обходной путь у Metabase тоже максимально приземлённый: если обновиться прямо сейчас нельзя, нужно хотя бы закрыть внешний доступ к /api/session/reset_password. После установки патча компания советует сбросить все активные сессии через удаление строк из таблицы core_session, проверить API-ключи и список администраторов, сменить учётные данные подключённых баз и просмотреть журналы хранилища и историю запросов на предмет чужой активности.

Значение для рынка

Для российских и СНГ-команд вывод банален только на словах: Metabase часто подключают сразу к нескольким рабочим базам и дают ему доступ к чувствительным данным ради удобства аналитики. В такой схеме SQL-инъекция в BI-инструменте быстро превращается в инцидент уровня внешнего периметра. Минимум, что стоит проверить уже сейчас, — публичную доступность Metabase, состав данных в дашбордах и то, не хранятся ли в системе избыточно широкие учётные данные к продовым БД.

Первоисточник: GitHub Security Advisory для Metabase.

Следующий важный шаг — дождаться CVE и технического разбора, но для администраторов это уже вторично: патч нужен сейчас, а не после постмортема.

Поделиться: Telegram X LinkedIn