Metabase เผยช่องโหว่ SQL Injection ระดับวิกฤติ CVE‑2026‑72898

ที่มาภาพ: InfoWorld

Security-อ่าน 8 นาทีInfoWorld

Metabase เผยช่องโหว่ SQL Injection ระดับวิกฤติ CVE‑2026‑72898

⚡ สรุป 30 วิ

Metabase พบช่องโหว่ SQL Injection ที่ทำให้ผู้โจมตีเข้าถึงฐานข้อมูลโดยตรงและขโมยคีย์ API หรือโทเค็นสำคัญได้ ผู้ใช้ควรอัปเดตเป็นเวอร์ชั่นล่าสุดและบล็อก endpoint…

Metabase เปิดเผยช่องโหว่ SQL Injection ระดับศูนย์วันที่ให้ผู้โจมตีเข้าถึงฐานข้อมูลได้โดยตรง พร้อมเตือนว่าข้อมูลสำคัญของลูกค้าเช่น คีย์ API และโทเค็นอาจถูกเปิดเผย การรั่วไหลนี้ส่งผลกระทบต่อระบบ BI ที่หลายองค์กรใช้เป็นพื้นฐานการวิเคราะห์ข้อมูล

Overview

Metabase เป็นเครื่องมือ Business Intelligence แบบโอเพนซอร์สที่รองรับการเชื่อมต่อกับฐานข้อมูลหลากหลาย เช่น Databricks, MongoDB, Oracle, Snowflake, Amazon Redshift และ BigQuery ผู้ใช้สามารถสร้างแดชบอร์ด คิวรีและวิเคราะห์ข้อมูลได้จากเว็บอินเทอร์เฟซเดียว อย่างไรก็ตามบริษัทได้รายงานว่าในรุ่น 1.58 ขึ้นไปพบช่องโหว่ CVE‑2026‑72898 ที่ได้รับคะแนนความรุนแรงสูงสุดที่ 10/10 ตามมาตรฐาน CVSS

การเปิดเผยนี้ทำให้หลายองค์กรต้องตรวจสอบสภาพแวดล้อมของตนอย่างเร่งด่วน เนื่องจากผู้โจมตีสามารถใช้ช่องโหว่นี้เพื่อข้ามขั้นตอนการยืนยันตัวตนและเข้าถึงข้อมูลสำคัญได้โดยตรง

Vulnerability Details

ตามรายงานของ Metabase ช่องโหว่เกิดขึ้นที่ API /api/session/reset_password** ซึ่งอนุญาตให้ผู้ใช้งานส่งคำขอรีเซ็ตรหัสผ่าน แต่ไม่ได้ตรวจสอบค่าที่รับเข้ามาอย่างเพียงพอ ทำให้เป็นจุดโจมตีแบบ SQL Injection

  • CVE‑2026‑72898 ระบุว่าเป็น Critical ด้วยคะแนน 10
  • พบในเวอร์ชัน 1.58 ขึ้นไป (รวมถึงรุ่นที่เผยแพร่ต่อมา)
  • Shodan ตรวจพบประมาณ 2,500 อินสแตนซ์ของ Metabase ทั่วโลก

บริษัทรักษาความปลอดภัย Wiz ระบุว่า 13 % ของสภาพแวดล้อมคลาวด์ใช้ Metabase เวอร์ชันติดตั้งเอง และในนั้นประมาณ 25 % สามารถเข้าถึงได้จากอินเทอร์เน็ตโดยตรง ซึ่งทำให้ความเสี่ยงต่อการโจมตีเพิ่มขึ้นอย่างมีนัยสำคัญ

Exploit Mechanics

ผู้ก่อเหตุใช้วิธีการเรียก API สองขั้นตอนที่เชื่อมโยงกัน:

  • ส่ง POST ไปยัง /api/session/reset_password ซึ่งตอบกลับด้วยสถานะ 400**
  • ตามด้วย GET ไปยัง /api/user/current ที่ได้รับผลลัพธ์ 200**

David Shipley, CEO ของ Beauceron Security กล่าวว่า “คุณไม่ค่อยเห็นคะแนน 10/10 บน CVSS บ่อยนัก แต่เมื่อเจอแล้วต้องกังวล” เนื่องจากเป็นหลักฐานการทำงานของโค้ด exploit จริง ๆ

ผลลัพธ์คือผู้โจมตีได้รับ raw SQL access ไปยังฐานข้อมูลของ Metabase ทำให้สามารถดำเนินการต่อได้หลายแบบ ได้แก่ การขโมยหรือแก้ไขข้อมูลรับรองของฐานข้อมูลที่เชื่อมต่อ, สร้างบัญชีผู้ดูแลใหม่, ปรับเปลี่ยนการตั้งค่าแอปพลิเคชัน หรือแม้กระทั่งทำลายข้อมูล

Impact & Affected Organizations

จนถึงขณะนี้ รายงานระบุว่าผู้โจมตีได้เข้าถึงข้อมูลที่ประกอบด้วย ชื่อผู้ใช้, อีเมล, รหัสผ่านคลาวด์, แฮชของคีย์ API OpenTelemetry, โทเค็น Slack และข้อมูลสำคัญอื่น ๆ บริษัทที่เปิดเผยการได้รับผลกระทบส่วนใหญ่เป็นองค์กรขนาดเล็กและสตาร์ทอัพ ตัวอย่างเช่น

  • Kilo Code (ถูกซื้อโดย Anaconda)
  • Tally (บริษัทในเครือ Y Combinator ที่พัฒนาเอเจนต์บัญชีอัตโนมัติ)
  • Framework (ผู้ผลิตคอมพิวเตอร์ส่วนบุคคล)
  • n8n (แพลตฟอร์มออโต้เมชันการทำงาน)
  • ChecklyHQ (ผู้ให้บริการทดสอบและตรวจสอบ AI)

บริษัทเหล่านี้ได้ดำเนินการตอบโต้โดยรีเซ็ตรหัสผ่านของผู้ใช้ทั้งหมด, หมุนคีย์ API ที่อาจถูกขโมย, ยกเลิกโทเค็น Slackbot ที่เสียหาย และตรวจสอบบันทึกภายในเพื่อค้นหาเหตุการณ์ผิดปกติ

Mitigation Recommendations

Metabase แจ้งว่าหลังจากตรวจพบการโจมตีได้ทำการบล็อก endpoint ที่เป็นเป้าหมาย, ปรับปรุงแพตช์และยุติเซสชั่นที่เกี่ยวข้องทันที ลูกค้าที่ใช้ Metabase Cloud ได้รับอัปเดตโดยอัตโนมัติแล้ว ส่วนผู้ใช้งานแบบ self‑hosted ควรดำเนินการตามขั้นตอนต่อไปนี้อย่างเร่งด่วน

  • อัพเกรดเป็นเวอร์ชันที่ได้รับการแก้ไข เช่น จาก 0.58.6 ไปยัง 0.58.24 หรือใหม่กว่า
  • หากไม่สามารถอัปเดตได้ทันที ให้บล็อก endpoint /api/session/reset_password** ผ่านไฟร์วอลล์หรือพร็อกซี่
  • ยกเลิกเซสชั่นผู้ใช้ทั้งหมดและตรวจสอบคีย์ API ที่ไม่ได้รับการยอมรับ
  • ตรวจสอบบันทึกของคลังข้อมูลและบัญชีผู้ดูแลเพื่อหาการเข้าถึงที่ไม่ได้รับอนุญาต
  • หมุนรหัสผ่านของฐานข้อมูลที่เชื่อมต่อกับ Metabase ทั้งหมด

Scott Miserendino, CTO ของ DataBee แนะนำให้ใช้ Web Application Firewall (WAF) หรือ Reverse Proxy เพื่อตรวจจับและป้องกันการโจมตีแบบ SQLi เพิ่มเติม นอกจากนี้ยังควรเฝ้าระวังกิจกรรมที่แสดงถึงการสร้างหรือยกระดับบัญชีผู้ดูแลใหม่อย่างผิดปกติ

Analysis

ช่องโหว่นี้เน้นให้เห็นว่าการใช้เครื่องมือ BI ที่เปิดเผยต่ออินเทอร์เน็ตโดยไม่มีการจำกัดสิทธิ์ที่เหมาะสมอาจทำให้ข้อมูลสำคัญขององค์กรตกอยู่ในความเสี่ยงสูง การที่ผู้โจมตีสามารถเข้าถึง raw SQL ทำให้ระดับผลกระทบขยายจากการอ่านข้อมูลไปถึงการเปลี่ยนแปลงหรือทำลายข้อมูลได้โดยตรง

การประเมินว่ามีประมาณ **25 % ของอินสแตนซ์ Metabase ที่เปิดเผยต่อสาธารณะหมายความว่าองค์กรหลายแห่งอาจยังไม่ตระหนักถึงความเสี่ยงนี้ เนื่องจากบางกรณี Metabase ถูกฝังเป็นส่วนหนึ่งของผลิตภัณฑ์ OEM ซึ่งผู้ใช้สุดท้ายอาจไม่รู้ว่าตัวเองกำลังใช้งานซอฟต์แวร์ที่มีช่องโหว่นี้

ดังนั้น การตรวจสอบ inventory ของซอฟต์แวร์ที่เกี่ยวข้องกับการประมวลผลข้อมูลและการบังคับใช้แนวทาง “least privilege” จึงเป็นสิ่งจำเป็น ทั้งนี้ผู้จัดการด้านความปลอดภัยควรเพิ่มกระบวนการรับแจ้งจากผู้ขาย (vendor security notices) ให้เป็นส่วนหนึ่งของ workflow การตอบสนองเหตุการณ์เพื่อให้สามารถปรับตัวได้เร็วขึ้นเมื่อพบช่องโหว่ใหม่ ๆ

Summary

Metabase เผชิญกับช่องโหว่ SQL Injection ระดับศูนย์วันที่ให้การเข้าถึงฐานข้อมูลโดยตรงและส่งผลกระทบต่อหลายองค์กรขนาดเล็กถึงกลาง ผู้ใช้ self‑hosted จำเป็นต้องอัปเดตแพตช์หรือบล็อก endpoint ที่เสี่ยงทันที รวมทั้งปรับนโยบายความปลอดภัยเพื่อจำกัดการเข้าถึงข้อมูลสำคัญในระบบ BI.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Metabase SQLi exploit grants attackers total access
ผู้เขียน
Unknown
แหล่ง
InfoWorld
วันที่เผยแพร่
12 สิงหาคม 2569 เวลา 09:48

Related

บทความที่เกี่ยวข้อง

Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหายSecurity
12 สิงหาคม 2569 เวลา 10:00

Verizon เผชิญการหยุดบริการใน Southern California หลังสายไฟเบอร์หลายเส้นถูกตัดโดยผู้กระทำความเสียหาย

สายไฟเบอร์หลายเส้นใน Southern California ถูกตัดโดยผู้ก่อวินาศกรรม ทำให้บริการมือถือและอินเทอร์เน็ตของ Verizon ขัดข้องอย่างกว้างขวาง. Verizon…

Android Authority6 นาที
ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกตSecurity
12 สิงหาคม 2569 เวลา 04:00

ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกต

ผู้ให้บริการอินเทอร์เน็ตเปิดใช้ CGNAT โดยไม่ได้แจ้งเตือน ทำให้พอร์ตฟอร์เวิร์ดบนเราเตอร์ไม่ทำงานและ Home Lab ไม่สามารถเข้าถึงจากภายนอกได้ ผู้เขียนตรวจพบการแปลง…

XDA Developers7 นาที
เปลี่ยนจาก Ring Doorbell ไปใช้กล้อง AI ราคาถูก $50 ประหยัด $180 ตต่อปี.Security
11 สิงหาคม 2569 เวลา 04:00

เปลี่ยนจาก Ring Doorbell ไปใช้กล้อง AI ราคาถูก $50 ประหยัด $180 ตต่อปี.

ผู้ใช้หลายคนหันไปใช้กล้อง AI ภายในราคา $50 เพื่อลดค่าใช้จ่ายจากสมาชิกคลาวด์และประหยัดประมาณ $180 ต่อปี. กล้องทำงานออฟไลน์ ไม่ส่งข้อมูลไปเซิร์ฟเวอร์…

XDA Developers7 นาที
กฎหมายตรวจไฟล์พิมพ์สามมิติเพื่อบล็อกอาวุธปืนในสหรัฐฯ ยังไม่มีแนวทางที่ชัดเจนSecurity
9 สิงหาคม 2569 เวลา 22:00

กฎหมายตรวจไฟล์พิมพ์สามมิติเพื่อบล็อกอาวุธปืนในสหรัฐฯ ยังไม่มีแนวทางที่ชัดเจน

รัฐนิวยอร์ก แคลิฟอร์เนีย และวอชิงตันกำลังร่างกฎหมายบังคับตรวจไฟล์ก่อนพิมพ์ 3D เพื่อป้องกันการสร้างส่วนของอาวุธ…

XDA Developers10 นาที
คัดลอกลิงก์แล้ว!