跳到正文
原文
Wiz Research· Rami McCarthy·· 2026-08-10

Metabase 零日 SQL 注入漏洞(CVE-2026-72898)遭在野利用

Inside the Metabase SQLi: Exploited in the Wild

AI 导读

Metabase 平台一个零日 SQL 注入漏洞(CVE-2026-72898,GHSA-vwf4-m7j8-wcjf)已被用于攻击 Metabase Cloud,自托管实例需尽快打补丁。Wiz 观测到约 13% 的云环境部署了自托管 Metabase,其中约 25% 可完全从互联网访问,Shodan 收录约 2,500 个实例。漏洞源于 /api/session/reset_password 接口未剥离额外 user-id 参数,经 Clojure merge 与 HoneySQL :raw 特性组合形成盲注,影响 1.58 及以上版本。

阅读原文wiz.io