×
数据库注入风险被隔离并进行凭据轮换、审计和恢复的应急响应示意图
数据库注入风险被隔离并进行凭据轮换、审计和恢复的应急响应示意图
紧急安全通告

CVE-2026-72898 影响自托管 Metabase,已确认遭利用并进入 CISA KEV。管理员应立即升级;无法升级时阻断相关重置端点并启动凭据与数据访问审查。

处置优先级:紧急 最后核验:2026-08-12 12:00(UTC+8)

一、30 秒结论

未认证攻击者可能向 Metabase 应用数据库注入 SQL,进一步获得管理员权限、访问已连接的数据源并导出数据。CISA 于 2026-08-11 将其加入 KEV,联邦机构要求日期为 2026-08-14。互联网暴露的自托管实例应按潜在事件响应处理,而不只是普通升级。

二、最低安全版本

官方列出的最低安全版本为 0.58.24、0.59.21、0.60.17、0.61.11、0.62.9、0.63.5;企业版对应 1.x 系列。先在后台、镜像标签或构建信息确认真实运行版本,不要只看部署文件。

三、立即处置顺序

  1. 保存反向代理、应用、身份与数据库日志,避免滚动覆盖。
  2. 若无法立即升级,在边缘阻断 /api/session/reset_password
  3. 升级至安全版本并确认所有副本已替换。
  4. 吊销活动会话、API Key,检查新增管理员与权限变更。
  5. 轮换 Metabase 密钥、数据库凭据和可能暴露的下游访问凭据。
  6. 审计连接数据源的查询、导出和异常访问。

四、官方披露的日志线索

重点关注重置端点的 POST 返回 400,随后 /api/user/currentGET 返回 200 的序列。它是高风险线索,但必须结合来源地址、会话、账号、时间线和数据库活动判断,不能单凭一条日志宣布失陷。

五、授权与披露边界

本文不发布 SQL 注入载荷、绕过串或自动化利用代码。实验只允许在无真实数据、无外网入口的本地副本中验证版本、端点阻断和升级结果。

六、修复后回归

确认版本、阻断规则、登录、密码重置和管理员功能均符合预期;审计是否存在未知账号、会话、API Key、异常查询或批量导出。若实例曾暴露互联网且无法排除利用,应按照事件响应流程扩大主机和下游数据源调查。

官方来源

作者

相关文章

CI/CD 构建服务器异常被隔离,制品、密钥和部署链受到保护的示意图

CI/CD 紧急响应:CVE-2026-63077 TeamCity 未认证 RCE

从构建服务器扩展到仓库令牌、制品、签名与发布...

读出全部