【已支持检测】Metabase 满分未认证 SQL 注入漏洞可导致实例接管 (CVE-2026-72898)
▌漏洞描述
me taba se 是面向企业的数据分析与商业智能(BI)平台,常用于连接业务数据库、构建仪表板、报表和查询,并可作为内部数据门户、嵌入式分析页面或对外业务支撑组件部署。此类实例通常保存数据源连接配置、数据库访问凭据、用户会话和管理权限,其暴露面与数据资产风险直接相关。
me taba se 官方披露其密码重置接口 /api/session/reset_password 存在未认证 SQL 注入问题( CVE-2026-72898, cvss 10 )。远程攻击者无需登录即可向 me taba se 应用数据库注入任意 SQL,进而可能获得实例管理员权限。官方已确认该漏洞存在在野利用。
▌利用条件
利用条件: 攻击者能够通过网络访问受影响 me taba se 实例的密码重置接口;该接口无需身份认证,且目标版本落入受影响范围。攻击不需要已有账号、管理员权限或用户交互。
大致攻击链路: 可访问的密码重置入口 -> 路由处理未充分约束调用方输入 -> 输入在认证处理结果合并后仍进入用户查询流程 -> me taba se 应用数据库发生 SQL 注入 -> 攻击者影响应用会话和管理权限 -> 读取已连接数据源可访问的数据。公开 PoC 实验对比显示,受影响版本中,攻击输入可能在响应返回错误后仍到达应用数据库;因此,不能仅以接口返回 400 作为未受攻击或不存在风险的依据。本文不提供复现请求、载荷或操作步骤。
▌威胁状态分析
me taba se 往往连接生产数据仓库、业务库或第三方分析数据源,且管理员可在平台中配置数据连接、用户、API 密钥和嵌入式分析能力。攻击者一旦利用漏洞进入应用控制面,可能修改实例配置、窃取所存储的连接凭据、读取连接数据源可访问的数据并导出数据,进一步造成数据泄露、账号与密钥失陷,甚至对外部数据源形成横向风险。
官方公告确认该问题正被积极利用,且漏洞具有网络可达、无需认证、低攻击复杂度的特点。公开 PoC 实验表明,修复版本会在 API 结构校验和认证处理阶段拒绝异常字段,阻止其继续到达数据库查询。对公网、边缘反代、历史迁移实例和由第三方维护但接入生产数据的 me taba se 环境,应按紧急高危事件处置。
通过 FOFA 测绘可以看到全球受影响资产 113,888 条。
重点关注环境中是否存在高危场景:
-
互联网、合作伙伴网络或未受访问控制的反向代理可直接访问 me taba se,且密码重置接口未被单独限制。
-
生产、灾备、测试、历史子域名或海外站点部署了 x.58 至 x.63 分支,版本台账不完整或无法快速确认。
-
me taba se 连接生产数据仓库、客户数据、财务数据、研发数据或具有高权限访问能力的数据源。
-
实例中保存了数据库连接凭据、API 密钥、嵌入式分析配置,或管理员账号由外部团队共同维护。
-
密码重置接口曾公开暴露,且近期出现异常会话、异常管理员变更、未知 API 密钥、异常查询或非工作时段的数据导出。
▌排查和修复建议
-
立即建立 me taba se 资产清单,核实 OSS/EE 类型、实际主分支、完整补丁版本、部署地址和
/api/session/reset_password的网络可达性;优先处理公网、边缘、历史和第三方维护实例。 -
直接升级到厂商列出的对应修复版本:
x.58.24、x.59.21、x.60.17、x.61.11、x.62.9或x.63.5,或升级至相应受支持主分支的更高版本;完成后复测所有域名、反代路径和容器镜像版本。 -
在升级窗口前,于 WAF、反向代理、负载均衡或防火墙临时阻断所有对
/api/session/reset_password的访问。该措施仅用于应急缓解,不能替代升级修复。 -
对曾公开暴露该接口的实例,按官方建议撤销所有活动用户会话,审查并删除无法确认归属的 API 密钥,复核管理员账户及近期权限变更。
-
轮换 me taba se 已连接数据源的访问凭据,并对使用相同账号、口令或密钥的相关系统同步开展影响评估。
-
审查 Web/反向代理访问日志、me taba se 活动记录、查询历史和数据仓库审计日志,重点关联未认证的密码重置请求、随后出现的异常会话或管理员操作、未知 API 密钥、异常查询和非常规数据导出;不要仅以 HTTP 400 排除风险。
-
保留升级前后的版本、访问控制、日志和处置记录;如发现异常管理员、会话或数据访问痕迹,按入侵事件升级响应并扩大对相关数据源的溯源范围。
▌产品支持情况
华顺信安全产线产品已支持 me taba se 产品组件暴露面风险资产规 则识别及 CVE-2026-72898漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
![]()
▌参考

匿名者 15小时前
最新评论