
ที่มาภาพ: InfoWorld
Metabase เผยช่องโหว่ SQL Injection ระดับวิกฤติ CVE‑2026‑72898
⚡ สรุป 30 วิ
Metabase พบช่องโหว่ SQL Injection ที่ทำให้ผู้โจมตีเข้าถึงฐานข้อมูลโดยตรงและขโมยคีย์ API หรือโทเค็นสำคัญได้ ผู้ใช้ควรอัปเดตเป็นเวอร์ชั่นล่าสุดและบล็อก endpoint…
Metabase เปิดเผยช่องโหว่ SQL Injection ระดับศูนย์วันที่ให้ผู้โจมตีเข้าถึงฐานข้อมูลได้โดยตรง พร้อมเตือนว่าข้อมูลสำคัญของลูกค้าเช่น คีย์ API และโทเค็นอาจถูกเปิดเผย การรั่วไหลนี้ส่งผลกระทบต่อระบบ BI ที่หลายองค์กรใช้เป็นพื้นฐานการวิเคราะห์ข้อมูล
Overview
Metabase เป็นเครื่องมือ Business Intelligence แบบโอเพนซอร์สที่รองรับการเชื่อมต่อกับฐานข้อมูลหลากหลาย เช่น Databricks, MongoDB, Oracle, Snowflake, Amazon Redshift และ BigQuery ผู้ใช้สามารถสร้างแดชบอร์ด คิวรีและวิเคราะห์ข้อมูลได้จากเว็บอินเทอร์เฟซเดียว อย่างไรก็ตามบริษัทได้รายงานว่าในรุ่น 1.58 ขึ้นไปพบช่องโหว่ CVE‑2026‑72898 ที่ได้รับคะแนนความรุนแรงสูงสุดที่ 10/10 ตามมาตรฐาน CVSS
การเปิดเผยนี้ทำให้หลายองค์กรต้องตรวจสอบสภาพแวดล้อมของตนอย่างเร่งด่วน เนื่องจากผู้โจมตีสามารถใช้ช่องโหว่นี้เพื่อข้ามขั้นตอนการยืนยันตัวตนและเข้าถึงข้อมูลสำคัญได้โดยตรง
Vulnerability Details
ตามรายงานของ Metabase ช่องโหว่เกิดขึ้นที่ API /api/session/reset_password** ซึ่งอนุญาตให้ผู้ใช้งานส่งคำขอรีเซ็ตรหัสผ่าน แต่ไม่ได้ตรวจสอบค่าที่รับเข้ามาอย่างเพียงพอ ทำให้เป็นจุดโจมตีแบบ SQL Injection
- CVE‑2026‑72898 ระบุว่าเป็น Critical ด้วยคะแนน 10
- พบในเวอร์ชัน 1.58 ขึ้นไป (รวมถึงรุ่นที่เผยแพร่ต่อมา)
- Shodan ตรวจพบประมาณ 2,500 อินสแตนซ์ของ Metabase ทั่วโลก
บริษัทรักษาความปลอดภัย Wiz ระบุว่า 13 % ของสภาพแวดล้อมคลาวด์ใช้ Metabase เวอร์ชันติดตั้งเอง และในนั้นประมาณ 25 % สามารถเข้าถึงได้จากอินเทอร์เน็ตโดยตรง ซึ่งทำให้ความเสี่ยงต่อการโจมตีเพิ่มขึ้นอย่างมีนัยสำคัญ
Exploit Mechanics
ผู้ก่อเหตุใช้วิธีการเรียก API สองขั้นตอนที่เชื่อมโยงกัน:
- ส่ง POST ไปยัง /api/session/reset_password ซึ่งตอบกลับด้วยสถานะ 400**
- ตามด้วย GET ไปยัง /api/user/current ที่ได้รับผลลัพธ์ 200**
David Shipley, CEO ของ Beauceron Security กล่าวว่า “คุณไม่ค่อยเห็นคะแนน 10/10 บน CVSS บ่อยนัก แต่เมื่อเจอแล้วต้องกังวล” เนื่องจากเป็นหลักฐานการทำงานของโค้ด exploit จริง ๆ
ผลลัพธ์คือผู้โจมตีได้รับ raw SQL access ไปยังฐานข้อมูลของ Metabase ทำให้สามารถดำเนินการต่อได้หลายแบบ ได้แก่ การขโมยหรือแก้ไขข้อมูลรับรองของฐานข้อมูลที่เชื่อมต่อ, สร้างบัญชีผู้ดูแลใหม่, ปรับเปลี่ยนการตั้งค่าแอปพลิเคชัน หรือแม้กระทั่งทำลายข้อมูล
Impact & Affected Organizations
จนถึงขณะนี้ รายงานระบุว่าผู้โจมตีได้เข้าถึงข้อมูลที่ประกอบด้วย ชื่อผู้ใช้, อีเมล, รหัสผ่านคลาวด์, แฮชของคีย์ API OpenTelemetry, โทเค็น Slack และข้อมูลสำคัญอื่น ๆ บริษัทที่เปิดเผยการได้รับผลกระทบส่วนใหญ่เป็นองค์กรขนาดเล็กและสตาร์ทอัพ ตัวอย่างเช่น
- Kilo Code (ถูกซื้อโดย Anaconda)
- Tally (บริษัทในเครือ Y Combinator ที่พัฒนาเอเจนต์บัญชีอัตโนมัติ)
- Framework (ผู้ผลิตคอมพิวเตอร์ส่วนบุคคล)
- n8n (แพลตฟอร์มออโต้เมชันการทำงาน)
- ChecklyHQ (ผู้ให้บริการทดสอบและตรวจสอบ AI)
บริษัทเหล่านี้ได้ดำเนินการตอบโต้โดยรีเซ็ตรหัสผ่านของผู้ใช้ทั้งหมด, หมุนคีย์ API ที่อาจถูกขโมย, ยกเลิกโทเค็น Slackbot ที่เสียหาย และตรวจสอบบันทึกภายในเพื่อค้นหาเหตุการณ์ผิดปกติ
Mitigation Recommendations
Metabase แจ้งว่าหลังจากตรวจพบการโจมตีได้ทำการบล็อก endpoint ที่เป็นเป้าหมาย, ปรับปรุงแพตช์และยุติเซสชั่นที่เกี่ยวข้องทันที ลูกค้าที่ใช้ Metabase Cloud ได้รับอัปเดตโดยอัตโนมัติแล้ว ส่วนผู้ใช้งานแบบ self‑hosted ควรดำเนินการตามขั้นตอนต่อไปนี้อย่างเร่งด่วน
- อัพเกรดเป็นเวอร์ชันที่ได้รับการแก้ไข เช่น จาก 0.58.6 ไปยัง 0.58.24 หรือใหม่กว่า
- หากไม่สามารถอัปเดตได้ทันที ให้บล็อก endpoint /api/session/reset_password** ผ่านไฟร์วอลล์หรือพร็อกซี่
- ยกเลิกเซสชั่นผู้ใช้ทั้งหมดและตรวจสอบคีย์ API ที่ไม่ได้รับการยอมรับ
- ตรวจสอบบันทึกของคลังข้อมูลและบัญชีผู้ดูแลเพื่อหาการเข้าถึงที่ไม่ได้รับอนุญาต
- หมุนรหัสผ่านของฐานข้อมูลที่เชื่อมต่อกับ Metabase ทั้งหมด
Scott Miserendino, CTO ของ DataBee แนะนำให้ใช้ Web Application Firewall (WAF) หรือ Reverse Proxy เพื่อตรวจจับและป้องกันการโจมตีแบบ SQLi เพิ่มเติม นอกจากนี้ยังควรเฝ้าระวังกิจกรรมที่แสดงถึงการสร้างหรือยกระดับบัญชีผู้ดูแลใหม่อย่างผิดปกติ
Analysis
ช่องโหว่นี้เน้นให้เห็นว่าการใช้เครื่องมือ BI ที่เปิดเผยต่ออินเทอร์เน็ตโดยไม่มีการจำกัดสิทธิ์ที่เหมาะสมอาจทำให้ข้อมูลสำคัญขององค์กรตกอยู่ในความเสี่ยงสูง การที่ผู้โจมตีสามารถเข้าถึง raw SQL ทำให้ระดับผลกระทบขยายจากการอ่านข้อมูลไปถึงการเปลี่ยนแปลงหรือทำลายข้อมูลได้โดยตรง
การประเมินว่ามีประมาณ **25 % ของอินสแตนซ์ Metabase ที่เปิดเผยต่อสาธารณะหมายความว่าองค์กรหลายแห่งอาจยังไม่ตระหนักถึงความเสี่ยงนี้ เนื่องจากบางกรณี Metabase ถูกฝังเป็นส่วนหนึ่งของผลิตภัณฑ์ OEM ซึ่งผู้ใช้สุดท้ายอาจไม่รู้ว่าตัวเองกำลังใช้งานซอฟต์แวร์ที่มีช่องโหว่นี้
ดังนั้น การตรวจสอบ inventory ของซอฟต์แวร์ที่เกี่ยวข้องกับการประมวลผลข้อมูลและการบังคับใช้แนวทาง “least privilege” จึงเป็นสิ่งจำเป็น ทั้งนี้ผู้จัดการด้านความปลอดภัยควรเพิ่มกระบวนการรับแจ้งจากผู้ขาย (vendor security notices) ให้เป็นส่วนหนึ่งของ workflow การตอบสนองเหตุการณ์เพื่อให้สามารถปรับตัวได้เร็วขึ้นเมื่อพบช่องโหว่ใหม่ ๆ
Summary
Metabase เผชิญกับช่องโหว่ SQL Injection ระดับศูนย์วันที่ให้การเข้าถึงฐานข้อมูลโดยตรงและส่งผลกระทบต่อหลายองค์กรขนาดเล็กถึงกลาง ผู้ใช้ self‑hosted จำเป็นต้องอัปเดตแพตช์หรือบล็อก endpoint ที่เสี่ยงทันที รวมทั้งปรับนโยบายความปลอดภัยเพื่อจำกัดการเข้าถึงข้อมูลสำคัญในระบบ BI.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Metabase SQLi exploit grants attackers total access
- ผู้เขียน
- Unknown
- แหล่ง
- InfoWorld
- วันที่เผยแพร่
- 12 สิงหาคม 2569 เวลา 09:48



