Site icon Siber Havadis

Metabase Zero-Day Aktif İstismarda: SQL Injection Bağlı Veritabanlarını Riske Atıyor

Metabase Zero-Day Aktif İstismarda: SQL Injection Bağlı Veritabanlarını Riske Atıyor

Metabase Zero-Day Aktif İstismarda: SQL Injection Bağlı Veritabanlarını Riske Atıyor

Metabase, aktif saldırılarda kullanılan kritik bir zero-day güvenlik açığı için acil güncelleme yayımladı. Kimlik doğrulaması gerektirmeyen SQL injection açığı, saldırganların Metabase üzerinde yönetici erişimi elde ederek bağlı veritabanlarına uzanan bir saldırı zinciri oluşturmasına imkân verebiliyor.

İş zekâsı ve veri analitiği platformunun 6 Ağustos 2026 tarihinde yayımladığı güvenlik duyurusuna göre açık, Metabase’in 58 ve üzerindeki belirli sürüm dallarında bulunuyor. Metabase Cloud müşterilerinin ortamları üretici tarafından güncellenirken, self-hosted kurulumların güvenli point release sürümlerine manuel olarak yükseltilmesi gerekiyor.

Metabase açığı neden kritik?

GitHub üzerinde GHSA-vwf4-m7j8-wcjf kimliğiyle takip edilen güvenlik açığı, CVSS 3.1 sisteminde 10.0 puanla kritik olarak değerlendiriliyor. Açık ayrıca CVE-2026-72898 olarak kayıt altına alınmış durumda.

Açığın en önemli özelliği, saldırganın önceden bir Metabase hesabına sahip olmasını gerektirmemesi. Kullanıcı etkileşimine de ihtiyaç duymayan saldırı, ağ üzerinden gerçekleştirilebiliyor.

Başarılı istismar sonucunda saldırgan, Metabase uygulama veritabanına keyfi SQL sorguları enjekte ederek uygulama üzerinde yönetici erişimi elde edebiliyor.

Risk burada yalnızca Metabase yönetim panelinin ele geçirilmesiyle sınırlı kalmıyor. Yönetici erişimi kazanan saldırgan uygulama yapılandırmasını değiştirebilir, bağlı veritabanları için saklanan kimlik bilgilerini ele geçirebilir ve bu bağlantıların erişebildiği verileri okuyarak dışarı aktarabilir.

Saldırı zinciri bağlı veritabanlarına kadar uzanıyor

Metabase gibi BI ve analitik platformları çoğu kurumda birden fazla veri kaynağıyla bağlantılı çalışıyor. Bu nedenle uygulamanın ele geçirilmesi, yalnızca tek bir sunucunun güvenlik problemi olarak değerlendirilmemeli.

Metabase tarafından doğrulanan saldırı zinciri, uygulama katmanındaki bir zafiyetin veri katmanına kadar uzanabildiğini gösteriyor. Buradaki kritik güven sınırı, Metabase uygulaması ile platforma tanımlanan kurumsal veritabanları arasında oluşuyor.

Saldırganın Metabase içinde yönetici erişimi elde etmesi, uygulamanın kendi yetkileri ve sakladığı bağlantı bilgileri üzerinden çok daha geniş bir veri alanına erişebilmesine neden olabilir. Bu durum, analitik platformlarda en az ayrıcalık prensibinin yalnızca kullanıcı hesaplarına değil, veritabanı servis hesaplarına da uygulanması gerektiğini gösteriyor.

Metabase, söz konusu güvenlik açığının gerçek saldırılarda aktif olarak kullanıldığını doğruladı.

Hangi Metabase sürümleri güncellenmeli?

Metabase’in yayımladığı bilgiye göre 58’den önceki sürümler bu güvenlik açığından etkilenmiyor. Etkilenen sürüm dalları için yayımlanan minimum güvenli sürümler 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ve 0.63.5 olarak sıralanıyor.

Kurumların kullandıkları ana sürüm dalındaki güvenli point release sürümüne mümkün olan en kısa sürede geçmeleri öneriliyor. Metabase Cloud müşterileri için gerekli güncellemenin üretici tarafından uygulandığı belirtiliyor.

Güncellemenin hemen gerçekleştirilemediği self-hosted ortamlarda ise /api/session/reset_password endpoint’ine erişimin geçici olarak engellenmesi öneriliyor. Bu önlem güncellemenin yerine geçmiyor ve yalnızca geçici bir azaltım yöntemi olarak değerlendirilmeli.

Loglarda hangi göstergeler aranmalı?

Metabase, olası istismarın tespit edilebilmesi için oldukça somut bir log göstergesi de yayımladı. Uygulama veya ingress loglarında /api/session/reset_password adresine gönderilen ve HTTP 400 yanıtı alan bir POST isteğinin ardından /api/user/current adresine yapılan başarılı HTTP 200 isteği görülmesi, sistemin ele geçirilmiş olabileceğine işaret ediyor.

Bu göstergenin bulunması durumunda yalnızca sistemi güncellemek yeterli olmayabilir. Aktif kullanıcı oturumlarının iptal edilmesi, tanınmayan API anahtarlarının araştırılması ve yönetici hesaplarında yetkisiz değişiklik olup olmadığının kontrol edilmesi gerekiyor.

Bağlı veritabanlarının kimlik bilgilerinin değiştirilmesi ve veri ambarı loglarının yetkisiz erişim açısından incelenmesi de üreticinin önerileri arasında yer alıyor. Metabase aktivite ve sorgu geçmişinin incelenmesi, saldırganın hangi verilere erişmiş olabileceğinin belirlenmesinde önemli bir telemetry kaynağı oluşturabilir.

Bir BI platformunun yetkisi saldırı yüzeyini büyütebilir

Metabase olayı, veri analitiği platformlarının güvenlik açısından yalnızca raporlama veya dashboard sistemleri olmadığını yeniden gösteriyor. Bu sistemler çoğu zaman hassas kurumsal verilere erişebilen servis hesaplarına ve farklı veri kaynaklarını birbirine bağlayan geniş yetkilere sahip.

Bu nedenle BI platformlarının güvenliği uygulama yamasıyla sınırlı düşünülmemeli. İnternete açık erişimin sınırlandırılması, veritabanı hesaplarında en az ayrıcalık prensibi, bağlantı bilgilerinin düzenli olarak yenilenmesi ve uygulama ile ingress loglarının merkezi olarak izlenmesi saldırı etkisini azaltabilir.

Özellikle aktif istismar doğrulanan olaylarda görünürlük kritik önem taşıyor. Uygulamanın olağan davranışıyla kimlik doğrulama, sorgu ve veri erişim aktivitelerinin birlikte izlenmesi, tek bir uygulama zafiyetinin kurumsal veri ihlaline dönüşmeden önce fark edilmesini kolaylaştırabilir.

Kaynaklar

Birincil kaynaklar

Metabase — Security update available for Metabase: Please upgrade now

GitHub Security Advisory — SQL injection using an unauthenticated endpoint leading to admin access (GHSA-vwf4-m7j8-wcjf)

Destekleyici kaynaklar

BleepingComputer — Metabase SQLi zero-day exploited in customer data-theft attacks

TechCrunch — Computer maker Framework notifies ‘all customers’ of a data breach

Framework Community — Framework Data Breach Discussion

Exit mobile version