Metabase sıfırıncı gün SQL injection açığı veri hırsızlığı saldırılarında istismar edildi

Metabase, 1.58 ve üzerindeki sürümleri etkileyen kritik SQL injection açığının kimliği doğrulanmamış saldırganlar tarafından aktif olarak istismar edildiğini açıkladı. CVSS 10.0 puan verilen açık üzerinden müşteri sistemlerine erişilirken Framework ve Tally veri ihlallerini doğruladı; Metabase, kendi sunucularında sistemi çalıştıran kuruluşlardan güncellemeleri derhal uygulamalarını istedi.

Ağustos 10, 2026 - 06:11
 0
Metabase sıfırıncı gün SQL injection açığı veri hırsızlığı saldırılarında istismar edildi


İş zekâsı ve veri analizi platformu Metabase'te tespit edilen kritik SQL injection güvenlik açığının, yama yayımlanmadan önce sıfırıncı gün saldırılarında aktif olarak kullanıldığı açıklandı. Saldırıların müşteri sistemlerine yetkisiz erişim ve veri hırsızlığıyla sonuçlandığı, Framework ve Tally'nin etkilenen şirketler arasında bulunduğu bildirildi.

Metabase, Metabase Cloud SaaS platformunun daha önce bilinmeyen ve 1.58 ile üzerindeki sürümleri etkileyen güvenlik açığı üzerinden saldırıya uğradığını duyurdu. Şirket, kendi altyapısında Metabase çalıştıran kuruluşların da güvenlik açığından etkilendiğini belirtti.

Metabase CEO'su Sameer Al-Sakran, saldırıya ilişkin açıklamasında, “Yakın zamanda Metabase Cloud'un 1.58 ve üzerindeki sürümlerde bulunan, bilinmeyen bir ‘0-day’ güvenlik açığını kullanan biri tarafından saldırıya uğradığını tespit ettik.” ifadelerini kullandı.

KİMLİK DOĞRULAMADAN YÖNETİCİ ERİŞİMİ SAĞLANABİLİYOR

Metabase, saldırıda kullanılan uç noktaları engellediğini ve güvenlik açığını giderecek yamayı devreye aldığını bildirdi.

Şirketin yayımladığı güvenlik duyurusuna göre açık, kimliği doğrulanmamış uzaktaki bir saldırganın Metabase uygulama veri tabanına istediği SQL sorgularını enjekte etmesine olanak tanıyor. Saldırganın bu yöntemle hedef Metabase örneğinde yönetici erişimi elde edebildiği belirtildi.

Metabase güvenlik açığına henüz bir CVE numarası atamadı. Ancak şirket, açığı “kritik” seviyede sınıflandırarak CVSS puanını 10.0 olarak açıkladı ve aktif istismarı doğruladı.

Metabase'in güvenlik duyurusunda şu ifadelere yer verildi:

Bu, kimliği doğrulanmamış uzaktaki bir saldırganın Metabase uygulama veri tabanına istediği SQL'i enjekte etmesine olanak tanıyan ve sonuç olarak sistemde yönetici erişimi sağlayabilen KRİTİK bir güvenlik açığıdır.

Şirket, yönetici erişiminin ele geçirilmesinin ardından saldırganların uygulama yapılandırmasını değiştirebileceğini, bağlı veri tabanlarına ait kayıtlı kimlik bilgilerini çalabileceğini, bu bağlantılar üzerinden erişilebilir verileri okuyabileceğini ve verileri dışarı aktarabileceğini kaydetti.

GÜVENLİ SÜRÜMLER AÇIKLANDI

Metabase hem kuruluşların kendi sunucularında çalıştırabildiği bir yazılım hem de şirket tarafından yönetilen Metabase Cloud hizmeti olarak sunuluyor.

Şirket, Metabase Cloud müşterilerinin sistemlerinin güncellendiğini ve yamaların uygulandığını açıkladı. Kendi sunucularında Metabase çalıştıran kuruluşların ise güncellemeyi manuel olarak gerçekleştirmesi gerekiyor.

SQL injection açığının 0.58'den 0.63'e kadar etkilenen tüm sürüm dalları için giderildiği bildirildi. Metabase tarafından açıklanan minimum güvenli sürümler 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ve 0.63.5 olarak sıralandı.

Güncellemeyi hemen uygulayamayan kuruluşlara geçici önlem olarak “/api/session/reset_password” uç noktasına erişimi engellemeleri tavsiye edildi.

Metabase ayrıca kendi sunucularında platformu çalıştıran müşterilerden sistemlerini derhal yükseltmelerini, aktif kullanıcı oturumlarının tamamını iptal etmelerini ve API anahtarlarıyla yönetici hesaplarında yetkisiz değişiklik bulunup bulunmadığını incelemelerini istedi.

Şirket, bağlı veri tabanlarının kimlik bilgilerinin değiştirilmesini, sistem günlükleriyle sorgu geçmişinin olası saldırı belirtileri açısından kontrol edilmesini de önerdi.

SALDIRININ İZLERİ LOG KAYITLARINDA GÖRÜLEBİLİYOR

Metabase, saldırının belirli HTTP istekleri üzerinden tespit edilebileceğini açıkladı. Buna göre “/api/session/reset_password” adresine gönderilen ve 400 durum koduyla sonuçlanan POST isteğinin ardından “/api/user/current” adresine başarılı bir GET isteği yapılması, sistemin saldırıya uğradığına işaret edebiliyor.

Şirket, günlük kayıtlarında bu hareketlerin görüldüğü sistemlerin büyük olasılıkla güvenliğinin ihlal edildiği uyarısında bulundu.

FRAMEWORK MÜŞTERİ VERİLERİNİN ÇALINDIĞINI DOĞRULADI

Dizüstü bilgisayar üreticisi Framework, Metabase sisteminin ele geçirilmesinin ardından müşteri bilgilerinin saldırganlar tarafından çalındığını doğrulayan şirketlerden biri oldu.

Framework'ün müşterilerine gönderdiği veri ihlali bildirimine göre çalınan bilgiler arasında ad ve soyad, e-posta adresi, oturum açma IP adresleri, fatura ve teslimat adresleri, telefon numarası ve şirket adı bulunuyor.

Framework for Business müşterileri açısından etkilenen bilgilerin şirket adı, telefon numarası, VAT, EIN ve fatura e-posta adresini de kapsayabileceği bildirildi.

Framework, Metabase'in şirkete 6 Ağustos'ta bildirimde bulunduğunu, kendi Metabase sisteminin sıfırıncı gün açığından etkilendiğini ve saldırganın sisteme 3 Ağustos'ta eriştiğini açıkladı.

TALLY E-POSTA ADRESLERİ VE PAROLA HASH'LERİNİN ELE GEÇİRİLDİĞİNİ AÇIKLADI

Çevrim içi form oluşturma hizmeti Tally de Metabase analiz ortamının 3 Ağustos'ta ele geçirildiğini kullanıcılarına bildirdi.

Tally, saldırganların kullanıcıların e-posta adreslerine ve kriptografik hash biçimindeki parola bilgilerine ulaştığını belirterek, “Bu yolla e-posta adresinize ve kriptografik hash biçimindeki parolanıza ulaştılar. Hash tek yönlüdür, dolayısıyla tekrar parolanıza dönüştürülemez. Formlarınıza veya insanların bu formlara gönderdiği yanıtlara ulaşmadılar. Bunlar ayrı olarak saklanıyor.” açıklamasını yaptı.

BleepingComputer'ın Tally'ye hangi parola hash algoritmasının kullanıldığını ve açığa çıkan hash değerlerinde salt uygulanıp uygulanmadığını sorduğu, ancak haberin yayımlandığı sırada yanıt alınmadığı belirtildi.

LEXISNEXIS ÜÇÜNCÜ TARAF SİSTEMLERDEKİ SALDIRIYI ARAŞTIRIYOR

LexisNexis de müşterilerine gönderdiği bildirimde üçüncü taraf hizmet sağlayıcısındaki bir siber saldırıdan etkilendiğini açıkladı. Şirket saldırının doğrudan Metabase güvenlik açığıyla bağlantılı olduğunu belirtmedi ancak Metabase API hizmetinin olaydan etkilendiğini bildirdi.

LexisNexis açıklamasında, “Diligence, Metabase API ve Newsdesk'i etkileyen hizmet kesintisine ilişkin güncel bilgi vermek için yazıyoruz. Bu haftanın başlarında üçüncü taraf bir sağlayıcı tarafından barındırılan ve yönetilen sunucularda olağan dışı faaliyet tespit ettik. Müşterilerimizi korumak ve sorunu kaynağında kontrol altına almak amacıyla söz konusu üçüncü taraf sistemlerle bağlantıyı kesme kararını derhal aldık.” ifadelerini kullandı.

Şirket, sistemlerin çevrim dışına alınmasının ilgili uygulamaların kullanılamamasına yol açtığını ancak soruşturma devam ederken bu adımın gerekli olduğunu kaydetti.

LexisNexis saldırısında müşteri verilerinin açığa çıkıp çıkmadığı henüz netleşmezken şirket, olayı araştırmak üzere bir siber güvenlik adli bilişim firmasıyla birlikte çalıştığını açıkladı.


Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğenmek Beğenmek 0
Beğenmemek Beğenmemek 0
Aşk Aşk 0
Eğlenceli Eğlenceli 0
Sinirli Sinirli 0
Üzgün Üzgün 0
Vay Vay 0