Metabase: استغلال ثغرة Zero-Day حرجة (CVSS 10.0) يمنح وصول المسؤول

كشفت Metabase في 8 أغسطس 2026 عن استغلال ثغرة Zero-Day بالغة الخطورة، تحمل تصنيف CVSS 10.0، في برمجياتها الخاصة بتحليل البيانات وتصورها. تؤثر هذه الثغرة على إصدارات متعددة من…
مقدمة تحليلية
كشفت Metabase في 8 أغسطس 2026 عن استغلال ثغرة Zero-Day بالغة الخطورة، تحمل تصنيف CVSS 10.0، في برمجياتها الخاصة بتحليل البيانات وتصورها. تؤثر هذه الثغرة على إصدارات متعددة من حلول الشركة، وقد استُغلت بالفعل "في الواقع" (in the wild). تتيح الثغرة لمهاجم غير مصادق عليه الوصول الإداري الكامل إلى النظام عبر حقن SQL، مما يهدد بيانات المستخدمين وتكوينات التطبيق. أقرّت Metabase بأن الهجمات طالت نسخ Metabase Cloud، التي جرى تحديثها تلقائياً إلى أحدث الإصدارات.
كما نصحت الشركة مستخدمي النسخ المستضافة ذاتياً بتطبيق التصحيحات الأمنية فوراً، حيث تم تحديد إصدارات الإصلاح وهي x.58.24، x.59.21، x.60.17، x.61.11، x.62.9، و x.63.5. أحد الكيانات المتأثرة هو صانع أجهزة الكمبيوتر Framework، الذي أبلغ عملاءه في إنجادجيت عن اختراق أدى إلى الوصول لأسماء العملاء، وعناوين IP الخاصة بتسجيل الدخول، والعناوين البريدية، وأرقام الهواتف، ورسائل البريد الإلكتروني. لم تتأثر معلومات الطلب أو الدفع وفقاً لـ Framework. هذا الاستغلال يعيد إلى الأذهان الثغرة الأمنية "البالغة الخطورة" (CVE-2023-38646، CVSS 9.8) التي عالجتها Metabase قبل ثلاث سنوات، والتي كانت تسمح بتنفيذ تعليمات برمجية عن بعد قبل المصادقة.
التحليل التقني
تكمن الثغرة الحالية في إمكانية حقن SQL تعسفية في قاعدة بيانات تطبيق Metabase، ما يسمح للمهاجمين بالحصول على صلاحيات المسؤول دون الحاجة إلى مصادقة. الثغرة لا تحمل معرّف CVE رسمياً حتى الآن. بمجرد الوصول الإداري، يمكن للمهاجم تغيير تكوين التطبيق، وسرقة بيانات الاعتماد المخزنة لقواعد البيانات المتصلة، وقراءة أي بيانات يمكن الوصول إليها عبر تلك الاتصالات، وتصدير البيانات الحساسة. كحل مؤقت لحين تطبيق التصحيحات، توصي Metabase بحظر نقطة نهاية "/api/session/reset_password".
بعد تطبيق التحديث، تُنصح الشركات باتخاذ إجراءات أمنية إضافية تشمل:
- إلغاء جميع جلسات المستخدمين النشطة بحذف جميع الصفوف في جدول core_session بقاعدة بيانات Metabase.
- مراجعة مفاتيح API وحذف أي مفاتيح غير معروفة.
- مراجعة حسابات المسؤولين للتأكد من عدم وجود تغييرات غير متوقعة.
- تدوير بيانات الاعتماد لجميع قواعد البيانات المتصلة.
- مراجعة سجلات مستودعات البيانات بحثاً عن أي علامات وصول غير مصرح به.
- مراجعة سجلات نشاط Metabase وسجل الاستعلامات بحثاً عن أي نشاط غير متوقع أو غير مصرح به.
لم تقدم Metabase تفاصيل حول طبيعة النشاط الضار، لكنها شاركت مؤشرات اختراق (IoCs) تتضمن:
- استدعاء POST لـ "/api/session/reset_password" مع رمز حالة 400.
- يتبع ذلك استدعاء GET لـ "/api/user/current" مع رمز حالة 200.
الإصدارات المتأثرة حالياً هي:
- أكبر من أو يساوي x.58.0 وأقل من x.58.23 (تم إصلاحها في x.58.24).
- أكبر من أو يساوي x.59.0 وأقل من x.59.20 (تم إصلاحها في x.59.21).
- أكبر من أو يساوي x.60.0 وأقل من x.60.16 (تم إصلاحها في x.60.17).
- أكبر من أو يساوي x.61.0 وأقل من x.61.10 (تم إصلاحها في x.61.11).
- أكبر من أو يساوي x.62.0 وأقل من x.62.8 (تم إصلاحها في x.62.9).
- أكبر من أو يساوي x.63.0 وأقل من x.63.3 (تم إصلاحها في x.63.5).
السياق وتأثير السوق
تستخدم Metabase على نطاق واسع كحل ذكاء أعمال وتصور بيانات، مما يجعل أي ضعف أمني فيها ذا تداعيات مباشرة على المؤسسات التي تعتمد عليها في قراراتها التشغيلية والمالية. الثغرة الحالية، المصنفة بـ CVSS 10.0، لا تمثل مجرد عيب برمجي، بل فشلاً أمنياً يسمح بتجاوز آليات المصادقة الأساسية. هذا يضع Metabase في موقف حرج مقارنة بمنافسيها مثل Tableau أو Microsoft Power BI، الذين يتنافسون على ثقة الشركات في معالجة البيانات الحساسة. كانت المعايير الأمنية المتوقعة سابقاً من منصات BI هي حماية البيانات الداخلية والخارجية عبر مصادقة قوية وصلاحيات دقيقة، والآن، يظهر أن Metabase فشلت في الالتزام بهذا الحد الأدنى.
تداعيات ذلك تتجاوز مجرد سمعة الشركة؛ فبيانات العملاء التي تم الوصول إليها، كما حدث مع Framework، تشمل أسماء، وعناوين IP، وعناوين بريدية، وأرقام هواتف، ورسائل بريد إلكتروني، مما يعرض العملاء لمخاطر إضافية مثل هجمات التصيد الاحتيالي أو سرقة الهوية. إن تكرار ثغرة أمنية "بالغة الخطورة" خلال ثلاث سنوات، بعد CVE-2023-38646 (CVSS 9.8) في 2023، يشير إلى مشكلة أعمق في دورة حياة تطوير المنتج لدى Metabase أو أولوياتها الأمنية. هذا النمط من الإخفاقات يقوض الثقة في المنصة ككل، ويفرض على المستخدمين تدقيقاً إضافياً يفوق ما هو متوقع من حلول بهذا الحجم.
رؤية Glitch4Techs
إن استغلال ثغرة Zero-Day في Metabase، بتصنيف CVSS 10.0، ليس مجرد خلل برمجي، بل هو مؤشر على إخفاق أمني منهجي داخل الشركة. تكرار ثغرات "بالغة الخطورة" تسمح بالوصول الإداري غير المصادق عليه خلال ثلاث سنوات (الثغرة الحالية، و CVE-2023-38646 في عام 2023) يدحض أي ادعاء بأن هذا حادث معزول. لقد أثبتت Metabase، مرة أخرى، أنها غير قادرة على حماية الأنظمة الحيوية لعملائها، مما يجعلها عرضة لهجمات تؤثر بشكل مباشر على خصوصية البيانات ونزاهتها. إن الخطر الملموس هنا هو أن الثغرة استُغلت بالفعل في الواقع، مما يؤكد على أن إجراءات Metabase الوقائية متأخرة باستمرار عن تهديدات العالم الحقيقي.
لا يمكن اعتبار هذا مقبولاً من منتج يعالج معلومات أعمال حساسة للغاية. إنها إشارة واضحة للمؤسسات لإعادة تقييم مدى اعتمادها على Metabase، أو الاستعداد لدورة مستمرة من التصحيحات العاجلة بعد كل اختراق كبير.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



