Metabase 零日漏洞在野利用,允许未经认证的管理员访问

导语:Metabase 披露了一个 CVSS 10.0 的最高严重等级零日漏洞,攻击者可在未经身份验证的情况下注入任意 SQL 并获取管理员权限,多家企业已因此遭受数据泄露。

漏洞概述

Metabase 警告称,影响其商业智能与数据可视化软件包的最高严重等级安全漏洞已作为零日漏洞在野外被利用。该漏洞 CVSS 评分为 10.0,尚未分配 CVE 编号,允许未经身份验证的远程攻击者向 Metabase 应用数据库注入任意 SQL,从而获取该实例的管理员权限。

攻击影响

获得提升后的访问权限后,攻击者可以修改应用配置、窃取已连接数据库中存储的凭据、读取通过这些连接可获取的任何数据,以及导出数据。Metabase 在一份安全公告中表示:"我们最近发现 Metabase Cloud 遭到攻击,攻击者利用了 1.58 及以上版本中存在的一个未知('0day')安全漏洞。"

修复与缓解建议

Metabase Cloud 实例已更新至最新版本。运行自托管版本的用户被建议立即应用 Metabase 发布的安全补丁。作为修复前的临时缓解措施,建议阻止 `/api/session/reset_password` 端点。补丁更新完成后,曾将该端点公开暴露的客户被建议执行特定步骤。Metabase 并未分享有关恶意活动的具体细节,但公开了以下入侵指标(IoCs)。Metabase 首席执行官 Sameer Al-Sakran 表示:"如果您在应用日志或 Metabase 服务器入口日志中发现该模式,您的实例很可能已被入侵。"

受影响企业:Framework

受影响的公司之一是 Framework。据 Engadget 报道,这家 PC 制造商已通知其所有客户,在此次黑客攻击中,客户姓名、登录 IP 地址、地址、电话号码和电子邮件均被访问。该公司指出,订单或支付信息未被访问。

原文配图

历史漏洞回顾

恰好三年前,Metabase 曾修复另一个"极其严重"的漏洞(CVE-2023-38646,CVSS 评分:9.8),该漏洞可能导致受影响安装上出现预认证远程代码执行。

受影响企业:n8n

工作流自动化平台 n8n 于 2026 年 8 月 8 日披露,攻击者通过利用 Metabase 漏洞获取了包含自托管用户和 n8n Cloud 用户姓名与电子邮件的 136 条客户记录。n8n 在帖子中表示:"我们的调查确认,一个未授权第三方访问并查询了通过 n8n 的 Metabase 环境可获取的某些数据。""其中 5 条记录包含 n8n Cloud 账户的 bcrypt 哈希密码,自托管密码从不会与 n8n 共享。由于所使用的查询每次运行时返回的是一组可变、非确定性的行,我们无法确定具体哪些记录被访问过。"

此外,n8n 表示其调查还发现了一个曾于 2023 年 4 月修复的历史漏洞,该漏洞曾导致"少量 n8n Cloud 账户密码以明文形式存储"。虽然尚无证据表明这些记录在 Metabase 相关利用活动中被访问,但该公司出于谨慎考虑,已直接联系了全部 25 名账户持有人。n8n 表示已轮换可能受影响的凭据,修正了受历史漏洞影响的用户,并已就此事通知相关数据保护机构。

受影响企业:Kilo Code

另一家受 Metabase 零日攻击影响的公司是 Kilo Code,该公司表示"Metabase 事件发生于 2026 年 8 月 2 日,持续约 4 小时",并称其在 4 天后才收到入侵警报。Kilo Code 表示:"到目前为止,我们的调查已确认 Kilo Slackbot 受到影响,使用该功能的少数 Kilo 用户的 Slack 访问令牌被泄露。""出于谨慎考虑,我们已为这些用户作废所有 Kilo Slackbot 身份验证令牌。受影响的 Kilo Slackbot 用户已被联系。"


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html

作者:info@thehackernews.com (The Hacker News)