Metabase เตือนช่องโหว่ zero-day ถูกใช้โจมตีจริง เสี่ยงยกระดับสิทธิ์เป็นผู้ดูแลระบบ

ยอดเข้าชม: 41 views

432/69 (IT) ประจำวันจันทร์ที่ 10 สิงหาคม 2569

Metabase ออกประกาศแจ้งเตือนช่องโหว่ระดับ Critical ในแพลตฟอร์ม Business Intelligence และ Data Visualization หลังพบว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแบบ zero-day โดยช่องโหว่นี้มีคะแนนความรุนแรง CVSS 10.0 และยังไม่มีหมายเลข CVE ในขณะรายงาน ส่งผลกระทบต่อผู้ใช้งาน Metabase แบบ self-hosted บางเวอร์ชัน ขณะที่ Metabase Cloud ได้รับการอัปเดตแก้ไขแล้ว

รายงานระบุว่า ช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนทำ SQL Injection กับ Metabase กับฐานข้อมูลของแอปพลิเคชัน Metabase และยกระดับสิทธิ์ผู้ดูแลระบบของ Metabase instance ที่ได้รับผลกระทบ เมื่อได้รับสิทธิ์ดังกล่าว ผู้โจมตีอาจเปลี่ยนแปลงการตั้งค่าระบบ ขโมยข้อมูลรับรองของฐานข้อมูลที่เชื่อมต่อ เข้าถึงข้อมูลผ่านการเชื่อมต่อและนำข้อมูลออกจากระบบได้    

ผู้ดูแลระบบที่ใช้งาน Metabase แบบ self-hosted ควรเร่งอัปเดตเป็นเวอร์ชันที่แก้ไขแล้ว ได้แก่ 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 หรือ 0.63.5 ตามสายเวอร์ชันที่ใช้งาน หากยังไม่สามารถอัปเดตได้ ควรบล็อก endpoint /api/session/reset_password ชั่วคราว หลังดำเนินการอัปเดตควรเพิกถอน session ของผู้ใช้ทั้งหมด ตรวจสอบ API keys และบัญชีผู้ดูแลระบบที่ผิดปกติ เปลี่ยนข้อมูลรับรองของฐานข้อมูลที่เชื่อมต่อ พร้อมตรวจสอบ log ของ data warehouse รวมถึง Metabase activity และ query history เพื่อค้นหากิจกรรมหรือการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต

แหล่งข่าว https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html