【已支持检测】Metabase 满分未认证 SQL 注入漏洞可导致实例接管 (CVE-2026-72898)

匿名者  1小时前

漏洞预警文章封面.png▌漏洞描述

     me taba se 是面向企业的数据分析与商业智能(BI)平台,常用于连接业务数据库、构建仪表板、报表和查询,并可作为内部数据门户、嵌入式分析页面或对外业务支撑组件部署。此类实例通常保存数据源连接配置、数据库访问凭据、用户会话和管理权限,其暴露面与数据资产风险直接相关。

      me taba se 官方披露其密码重置接口 /api/session/reset_password 存在未认证 SQL 注入问题( CVE-2026-72898 cvss 10 )。远程攻击者无需登录即可向 me taba se 应用数据库注入任意 SQL,进而可能获得实例管理员权限。官方已确认该漏洞存在在野利用。

image.png

▌利用条件

      利用条件: 攻击者能够通过网络访问受影响 me taba se 实例的密码重置接口;该接口无需身份认证,且目标版本落入受影响范围。攻击不需要已有账号、管理员权限或用户交互。

      大致攻击链路: 可访问的密码重置入口 -> 路由处理未充分约束调用方输入 -> 输入在认证处理结果合并后仍进入用户查询流程 -> me taba se 应用数据库发生 SQL 注入 -> 攻击者影响应用会话和管理权限 -> 读取已连接数据源可访问的数据。公开 PoC 实验对比显示,受影响版本中,攻击输入可能在响应返回错误后仍到达应用数据库;因此,不能仅以接口返回 400 作为未受攻击或不存在风险的依据。本文不提供复现请求、载荷或操作步骤。

▌威胁状态分析

      me taba se 往往连接生产数据仓库、业务库或第三方分析数据源,且管理员可在平台中配置数据连接、用户、API 密钥和嵌入式分析能力。攻击者一旦利用漏洞进入应用控制面,可能修改实例配置、窃取所存储的连接凭据、读取连接数据源可访问的数据并导出数据,进一步造成数据泄露、账号与密钥失陷,甚至对外部数据源形成横向风险。

      官方公告确认该问题正被积极利用,且漏洞具有网络可达、无需认证、低攻击复杂度的特点。公开 PoC 实验表明,修复版本会在 API 结构校验和认证处理阶段拒绝异常字段,阻止其继续到达数据库查询。对公网、边缘反代、历史迁移实例和由第三方维护但接入生产数据的 me taba se 环境,应按紧急高危事件处置。

      通过 FOFA 测绘可以看到全球受影响资产 113,888 条。

image.png

重点关注环境中是否存在高危场景:

  • 互联网、合作伙伴网络或未受访问控制的反向代理可直接访问 me taba se,且密码重置接口未被单独限制。

  • 生产、灾备、测试、历史子域名或海外站点部署了 x.58 至 x.63 分支,版本台账不完整或无法快速确认。

  • me taba se 连接生产数据仓库、客户数据、财务数据、研发数据或具有高权限访问能力的数据源。

  • 实例中保存了数据库连接凭据、API 密钥、嵌入式分析配置,或管理员账号由外部团队共同维护。

  • 密码重置接口曾公开暴露,且近期出现异常会话、异常管理员变更、未知 API 密钥、异常查询或非工作时段的数据导出。

▌排查和修复建议

  • 立即建立 me taba se 资产清单,核实 OSS/EE 类型、实际主分支、完整补丁版本、部署地址和 /api/session/reset_password 的网络可达性;优先处理公网、边缘、历史和第三方维护实例。

  • 直接升级到厂商列出的对应修复版本:x.58.24x.59.21 x.60.17x.61.11 x.62.9x.63.5 ,或升级至相应受支持主分支的更高版本;完成后复测所有域名、反代路径和容器镜像版本。

  • 在升级窗口前,于 WAF、反向代理、负载均衡或防火墙临时阻断所有对 /api/session/reset_password 的访问。该措施仅用于应急缓解,不能替代升级修复。

  • 对曾公开暴露该接口的实例,按官方建议撤销所有活动用户会话,审查并删除无法确认归属的 API 密钥,复核管理员账户及近期权限变更。

  • 轮换 me taba se 已连接数据源的访问凭据,并对使用相同账号、口令或密钥的相关系统同步开展影响评估。

  • 审查 Web/反向代理访问日志、me taba se 活动记录、查询历史和数据仓库审计日志,重点关联未认证的密码重置请求、随后出现的异常会话或管理员操作、未知 API 密钥、异常查询和非常规数据导出;不要仅以 HTTP 400 排除风险。

  • 保留升级前后的版本、访问控制、日志和处置记录;如发现异常管理员、会话或数据访问痕迹,按入侵事件升级响应并扩大对相关数据源的溯源范围。

▌产品支持情况

       华顺信安全产线产品已支持 me taba se 产品组件暴露面风险资产规 则识别及 CVE-2026-72898漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.png

▌参考

最新评论

昵称
邮箱
提交评论