💥 Metabase 零日漏洞被積極利用!CVSS 10.0 未認證 SQLi 導致多間公司數據外洩

Key takeaway

Metabase 確認其 Cloud 與自架版本(1.58 及以上)存在 CVSS 10.0 嚴重 SQL 注入零日漏洞,攻擊者無需認證即可獲取管理員權限,竊取連接資料庫憑證並讀取/匯出數據。Framework 等公司已通知客戶,姓名、電郵、電話、地址及登入 IP 被存取,但無付款或訂單資料。

Metabase 零日漏洞被積極利用!CVSS 10.0 未認證 SQLi 導致多間公司數據外洩

Metabase 確認其 Cloud 與自架版本(1.58 及以上)存在 CVSS 10.0 嚴重 SQL 注入零日漏洞,攻擊者無需認證即可獲取管理員權限,竊取連接資料庫憑證並讀取/匯出數據。Framework 等公司已通知客戶,姓名、電郵、電話、地址及登入 IP 被存取,但無付款或訂單資料。

漏洞於 8 月 3 日被利用,Metabase 已緊急修補並封鎖相關端點。自架用戶必須立即升級至指定安全版本(如 0.58.24 等),或暫時封鎖 /api/session/reset_password 端點。

此事件提醒企業在使用商業智能工具時,需加強零日防禦與供應鏈安全監控。

YSK Limited 專業遠端開發團隊實現 AI、私有 LLM、Web3 項目。立即了解:https://ysk.hk/

Related services & products