Apa yang terjadi
CISA menambahkan CVE-2026-72898 ke katalog KEV pada 2026-08-11, mengkonfirmasi eksploitasi aktif di alam liar dari injeksi SQL tanpa autentikasi ini di Metabase.
Mengapa penting
Meskipun Metabase adalah alat BI umum daripada produk asli AI, biasanya terhubung sebagai lapisan data/analitik yang mengumpankan saluran ML dan dasbor di atas data aplikasi AI; eksploitasi aktif yang dikonfirmasi dengan kompromi tingkat admin dan status CISA KEV menjadikan ini entri katalog dengan radius ledakan rendah namun presisi yang layak dilacak untuk setiap tumpukan AI yang mencakup Metabase sebagai lapisan pelaporan.
Vektor serangan
Penyerang jarak jauh tanpa autentikasi menyuntikkan SQL arbitrer melalui titik akhir basis data /reset_password, memperoleh akses administrator ke instans Metabase dan, dari sana, kredensial ke basis data mana pun yang terhubung.
Sistem yang terdampak
Metabase (edisi on-premises, versi sebelum rilis yang diperbaiki)
Mitigasi
Tingkatkan ke rilis Metabase yang diperbaiki sesuai pemberitahuan vendor; agensi federal diperlukan untuk melakukan remediasi pada 2026-08-14 sesuai CISA KEV.