Kerentanan  ·  2026-08-13

Injeksi SQL Metabase tanpa autentikasi yang menyebabkan pengambilalihan admin penuh — ditambahkan ke CISA KEV

KerentananHigh dampakGlobalCVE-2026-72898
CISA menambahkan CVE-2026-72898 ke katalog KEV pada 2026-08-11, mengkonfirmasi eksploitasi aktif di alam liar dari injeksi SQL tanpa autentikasi ini di Metabase.
Meskipun Metabase adalah alat BI umum daripada produk asli AI, biasanya terhubung sebagai lapisan data/analitik yang mengumpankan saluran ML dan dasbor di atas data aplikasi AI; eksploitasi aktif yang dikonfirmasi dengan kompromi tingkat admin dan status CISA KEV menjadikan ini entri katalog dengan radius ledakan rendah namun presisi yang layak dilacak untuk setiap tumpukan AI yang mencakup Metabase sebagai lapisan pelaporan.
Penyerang jarak jauh tanpa autentikasi menyuntikkan SQL arbitrer melalui titik akhir basis data /reset_password, memperoleh akses administrator ke instans Metabase dan, dari sana, kredensial ke basis data mana pun yang terhubung.
Metabase (edisi on-premises, versi sebelum rilis yang diperbaiki)
Tingkatkan ke rilis Metabase yang diperbaiki sesuai pemberitahuan vendor; agensi federal diperlukan untuk melakukan remediasi pada 2026-08-14 sesuai CISA KEV.
Metabase Security UpdateGitHub Security Advisory GHSA-vwf4-m7j8-wcjf
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →