Metabase: Zero-Day-SQL-Injection zur Datendiebstahl aus Kundeninstanzen ausgenutzt
Metabase hat am 7. August 2026 eine Zero-Day-Angriffskampagne gegen Metabase Cloud bestätigt. Ursache ist eine Schwachstelle in den Versionen 1.58 und
Illustration mit KI erzeugt
Aktive Angriffe auf Metabase Cloud und selbst gehostete Installationen
Metabase hat am 7. August 2026 eine Zero-Day-Angriffskampagne gegen Metabase Cloud bestätigt. Ursache ist eine Schwachstelle in den Versionen 1.58 und höher.
Die Lücke ist eine als kritisch eingestufte nicht authentifizierte SQL-Injection mit einem CVSS-Score von 10,0. Ein Angreifer kann aus der Ferne beliebige SQL-Befehle in die Anwendungsdatenbank einschleusen, ohne über ein Benutzerkonto zu verfügen, und administrative Rechte für die Instanz erlangen.
Der Zugriff kann Folgendes ermöglichen:
- die Konfiguration zu ändern;
- Zugangsdaten verbundener Datenbanken zu stehlen;
- auf die über diese Verbindungen verfügbaren Daten zuzugreifen;
- Informationen aus der kompromittierten Umgebung zu exportieren.
Der Angreifer wurde nicht identifiziert. Die Schwachstelle besitzt derzeit keine CVE-Kennung.
Metabase hat die bei den Angriffen verwendeten Endpunkte blockiert und den Cloud-Dienst aktualisiert. Selbst gehostete Installationen müssen dagegen manuell aktualisiert werden.
Verwundbare Versionen und verfügbare Sicherheitsupdates
Die Fehlerbehebungen wurden für die Zweige 0.58 bis 0.63 veröffentlicht. Als mindestens sichere Versionen gelten:
- 0.58.24
- 0.59.21
- 0.60.17
- 0.61.11
- 0.62.9
- 0.63.5
Administratoren sollten selbst gehostete Instanzen unverzüglich auf die korrigierte Version des jeweiligen Zweigs aktualisieren. Ist dies nicht sofort möglich, empfiehlt Metabase, den Zugriff auf den folgenden Endpunkt vorübergehend zu blockieren:
/api/session/reset_password
Diese Maßnahme ersetzt nicht die Installation des Sicherheitsupdates.
Gestohlene Daten und betroffene Organisationen
Framework hat nach der Kompromittierung seiner Metabase-Instanz einen Datendiebstahl bestätigt. Der Zugriff erfolgte am 3. August 2026; das Unternehmen wurde am 6. August 2026 informiert.
Zu den möglicherweise gestohlenen Informationen gehören der vollständige Name, die E-Mail-Adresse, die Zugriffs-IP-Adresse, Rechnungs- und Lieferadressen, die Telefonnummer sowie der Unternehmensname. Bei Framework for Business waren außerdem der Firmenname, die Telefonnummer, VAT, EIN und die E-Mail-Adresse für die Rechnungsstellung betroffen.
Tally teilte mit, dass seine für Analysezwecke eingesetzte Metabase-Umgebung am 3. August 2026 kompromittiert wurde. Der Vorfall betraf E-Mail-Adressen und kryptografische Passwort-Hashes. Eingereichte Formulare und Antworten wurden separat gespeichert und waren nach aktuellem Kenntnisstand nicht betroffen. Welcher Hashing-Algorithmus verwendet wurde und ob die Hashes mit einem Salt geschützt waren, ist nicht bekannt.
LexisNexis meldete dagegen einen Angriff auf einen Drittanbieter, der sich auf die Dienste Diligence, Metabase API und Newsdesk auswirkte. Das Unternehmen stellte ungewöhnliche Aktivitäten auf den Servern des Anbieters fest und trennte die betroffenen Systeme vom Netz. Es erklärte jedoch nicht ausdrücklich, dass der Vorfall mit der Metabase API in Verbindung stand.
So lässt sich eine mögliche Kompromittierung prüfen
Eine mögliche Angriffskette in den Logs umfasst:
- eine POST-Anfrage an
/api/session/reset_passwordmit der HTTP-Antwort 400; - eine anschließende GET-Anfrage an
/api/user/current.
Das Auftreten beider Anfragen in den System-Logs kann auf eine Kompromittierung hindeuten. Administratoren sollten außerdem:
- alle aktiven Benutzersitzungen widerrufen;
- API-Schlüssel und Administratorkonten überprüfen;
- die Zugangsdaten verbundener Datenbanken rotieren;
- Logs und Abfrageverläufe analysieren;
- nach unbefugten Konfigurationsänderungen oder ungewöhnlichen Exporten suchen.
Da die Schwachstelle aktiv ausgenutzt wurde, sollte die Überprüfung der Logs auch nach der Installation des Sicherheitsupdates durchgeführt werden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




