LONDON (IT BOLTWISE) – Eine kritische Schwachstelle in Metabase (CVSS 10.0) wird aktuell als Zero-Day-Exploit aktiv ausgenutzt. Die Lücke basiert auf einer SQL-Injection im Endpunkt /api/session/reset_password und erlaubt unauthentifizierten Angreifern vollständigen Administrator-Zugriff. Betroffen sind laut Angaben vor allem Self-hosted-Instanzen ab Version 1.58. Für die kurzfristige Eindämmung nennt die betroffene Community einen Workaround, während sie gleichzeitig zu schnellen Updates auf die veröffentlichten Fixes drängt.

Die Nachricht wirkt auf den ersten Blick wie ein weiterer Patch-Alarm aus dem Sicherheitsnewsletter-Umfeld – bei Metabase ist die Lage jedoch besonders brisant, weil der Angriff laut Beschreibung ohne vorherige Anmeldung funktioniert und direkt in eine Kontrolle auf Administratorebene mündet. Im Kern handelt es sich um einen Zero-Day-Exploit, der auf eine kritische SQL-Injection abzielt. Der von den Sicherheitsangaben genannte CVSS-Wert von 10.0 markiert die höchste Risikostufe, weil der betroffene Endpunkt die Trennlinie zwischen „Zugriff haben“ und „Zugriff ausführen“ aufhebt.
Technisch setzt der Angriff an einem sehr spezifischen Mechanismus an: Angreifer nutzen den Endpunkt /api/session/reset_password, um beliebige SQL-Befehle einzuschleusen. Das Entscheidende daran ist die fehlende Absicherung gegen manipulative Eingaben über diesen Pfad, sodass kein legitimer Login nötig ist. Wenn die Injection erfolgreich ist, geht es nicht nur um die Übernahme von Administrator-Konten; in der Folge lassen sich auch Datenbank-Zugangsdaten auslesen. Genau diese Kombination erklärt, warum der Schaden bei solchen Fällen selten bei „nur“ kompromittierten Usern bleibt, sondern schnell in Richtung umfassender Zugriffsmöglichkeiten auf Datenbanken und damit verbundene Systeme kippt.
Für das Priorisieren im Betrieb liefert die Beschreibung zudem konkrete Indikatoren, die Administratoren für eine erste Lageeinschätzung nutzen können. Als besonders relevant gelten Self-hosted-Instanzen von Metabase ab Version 1.58. In diesem Kontext wurden Indicators of Compromise (IoCs) veröffentlicht: Ein verdächtiges Muster sind POST-Anfragen an den Passwort-Reset-Endpunkt, die mit HTTP-Status 400 beantwortet werden, gefolgt von GET-Anfragen auf das aktuelle Nutzerprofil mit HTTP-Status 200. Das Signal dahinter ist nachvollziehbar: Erst versucht der Angreifer über wiederholte Requests die Schwachstelle auszunutzen, anschließend zeigt das erfolgreiche Abrufen von Profilinformationen, dass der Angriff nicht nur fehlgeschlagen ist, sondern in eine funktionierende Konto-/Session-Manipulation mündet.
Dass diese Angriffskette in der Realität nicht nur theoretisch existiert, zeigen die genannten Opferberichte. Das Unternehmen Framework Computer hat demnach offiziell bestätigt, Opfer eines Datenlecks im Zusammenhang mit der Metabase-Schwachstelle geworden zu sein. Dabei nennt die Quelle eine Exposition von personenbezogenen Daten wie Namen, E-Mail-Adressen, Telefonnummern und Postanschriften sowie zusätzlich IP-Adressen; gleichzeitig wird betont, dass Finanzdaten nach aktuellem Kenntnisstand sicher geblieben seien. Als direkte Schadensbegrenzung wurden alle relevanten Zugangsdaten rotiert, und betroffene Kunden sollen innerhalb von sechs Stunden nach Entdeckung informiert worden sein. Auch andere Organisationen werden in diesem Zusammenhang genannt: Beim Anbieter Tally geht es demnach um den Abfluss von E-Mail-Adressen und Passwort-Hashes, Kilo Code berichtet über Namen, E-Mail-Adressen und Slack-Tokens, und außerdem wird LexisNexis als betroffenes Ziel aufgeführt.
Für Betreiber ist jetzt vor allem der Patch-Teil entscheidend, weil er die Angriffsfläche dauerhaft schließt. Die Entwickler von Metabase haben laut Angaben Sicherheitsupdates bereitgestellt, die die Schwachstelle schließen; für Self-hosted-Umgebungen wird dringend empfohlen, auf eine der gesicherten Versionen zu aktualisieren. Genannt werden dabei die Versionen 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 und 0.63.5. Diese Bandbreite ist für die Praxis wichtig, weil sie zeigt, dass nicht „die eine“ Zielversion existiert, sondern verschiedene Release-Linien abgedeckt werden – ein Signal dafür, dass viele Installationen in der Wildnis wahrscheinlich länger mit Maintenance-Backports betrieben wurden und sich das Update-Management entsprechend in mehreren Schritten organisieren muss.
Wenn ein unmittelbares Update nicht möglich ist, wird zusätzlich ein provisorischer Workaround empfohlen: Durch das gezielte Blockieren des Endpunkts /api/session/reset_password soll der primäre Angriffsvektor vorübergehend deaktiviert werden. Diese Maßnahme ist verständlich, weil sie genau den Pfad „hart“ stilllegt, über den die SQL-Injection ausgenutzt wird. Gleichzeitig raten die Sicherheitsangaben klar zur schnellstmöglichen Installation der offiziellen Patches und zu einer umfassenden Prüfung der Systemprotokolle auf unbefugte Zugriffe. In der aktuellen Lage ist die Protokollanalyse besonders wertvoll, weil sie die Lücke zwischen „Patch installiert“ und „Angriff bereits erfolgt“ schließt: Selbst bei einem späteren Fix kann ein Angreifer zuvor Datenbankzugangsdaten oder Tokens abgegriffen haben, sodass jetzt nicht nur die Angriffsfläche, sondern auch die Konsequenzen geprüft werden müssen.
In der Summe verschiebt die Meldung die Prioritäten vieler Teams: Datenanalyse-Plattformen gelten zwar oft als interne Werkzeuge, sind aber bei kompromittierten Instanzen unmittelbar ein Schlüssel für Datenzugriffe. Wer Metabase self-hosted betreibt, sollte deshalb das Patch-Management nicht als rein IT-peripheren Vorgang behandeln, sondern als Sicherheitsprojekt mit klaren Verantwortlichkeiten, schnellen Freigabeprozessen und einem geordneten Plan für Incident-Checks. Für Entscheidungsträger bedeutet das: Kurze Wege für Updates, klare Rollen für Log-Forensik und ein schneller Abgleich betroffener Versionen sind jetzt genauso „Betriebsnotfall“ wie das technische Schließen der Schwachstelle.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Metabase: Zero-Day-Exploit mit CVSS 10.0 ermöglicht Admin-Zugriff per SQL-Injection" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Metabase: Zero-Day-Exploit mit CVSS 10.0 ermöglicht Admin-Zugriff per SQL-Injection" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Metabase: Zero-Day-Exploit mit CVSS 10.0 ermöglicht Admin-Zugriff per SQL-Injection« bei Google Deutschland suchen, bei Bing oder Google News!