新聞

8月6日開源商業智慧平臺Metabase提出警告,表示他們在雲端版本Metabase Cloud當中,發現有人利用未知的零時差漏洞的攻擊活動,Metabase隨即封鎖用於攻擊的端點,並迅速識別及修補弱點。雲端環境已完成修補,Metabase Cloud用戶無須進行額外操作;對於自行部署的Metabase,該公司推出0.58.24、0.59.21、0.60.17、0.61.11、0.62.9,以及0.63.5版的Docker映像檔與JAR檔案,呼籲用戶儘速升級;若是暫時無法套用新版,應暫時封鎖特定端點因應。

針對這個遭到利用的漏洞,在GitHub被登記為GHSA-vwf4-m7j8-wcjf,CVE編號是CVE-2026-72898,此為SQL注入漏洞,未經身分驗證的攻擊者可將任何SQL指令注入Metabase應用程式資料庫,並取得管理員的存取權限,進而能夠竄改應用程式組態設定,竊取資料庫憑證,以及讀取任意資料並匯出,CVSS v3.1及4.0的風險評分皆達到滿分10分