Metabase, הכלי הפתוח שחברות משתמשות בו כדי לשאול שאלות על הנתונים שלהן ולבנות מהם דשבורדים, קיבל תיקון לחולשה בציון 10.0, המקסימום האפשרי. תוקף מרוחק שאינו מזוהה כלל שולח בקשה אל ה-endpoint של איפוס הסיסמה ויוצא ממנה עם הרשאות מנהל על ההתקנה. החולשה כבר מנוצלת בשטח.

מה החולשה?

כשאתם ממלאים טופס באתר, מה שהקלדתם נכנס בסופו של דבר לתוך שאילתה שהתוכנה שולחת למסד הנתונים שלה. אם התוכנה בונה את השאילתה על ידי הדבקת הטקסט שלכם לתוכה, בלי להפריד בין נתונים לבין פקודות, אפשר להקליד טקסט שסוגר את הנתון ומתחיל אחריו פקודה חדשה. מסד הנתונים אינו יודע להבחין בין השתיים ומריץ את שתיהן. לטכניקה הזאת קוראים SQL Injection.

ב-Metabase נקודת הכניסה היא ה-endpoint של איפוס הסיסמה, reset_password. זהו אחד המקומות הבודדים במערכת שחייבים מעצם תפקידם להיות פתוחים למי שעדיין לא התחבר, שהרי אדם ששכח את סיסמתו אינו יכול להזדהות. כאן זה עבד לרעת המוצר: אין צורך בחשבון, אין צורך בסיסמה, ומה שנשלח לשם מגיע עד למסד הנתונים.

התוצאה שמופיעה בהודעת האבטחה אינה חשיפה של רשומה בודדת אלא הרשאות מנהל מלאות על ההתקנה. זה ההפרש בין מי שמציץ פנימה לבין מי שמחזיק במפתחות.

מי מושפע?

מושפעות התקנות Metabase בענפים 0.58 עד 0.63, ובגרסאות המקבילות של המהדורה הארגונית, 1.58 עד 1.61. הגרסאות שסוגרות את החולשה הן 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ו-0.63.5, ובמהדורה הארגונית 1.58.24, 1.59.21, 1.60.17 ו-1.61.11.

זה אינו מוצר שנמצא במחשב ביתי. בישראל Metabase מותקן בעיקר בחברות טכנולוגיה ובסטארטאפים שמריצים אותו על שרתים משלהם. אם ההתקנה שלכם נגישה מהאינטרנט כדי שאפשר יהיה להיכנס לדשבורד גם מחוץ למשרד, זה הצירוף שהופך את החולשה מבעיה תיאורטית לבעיה מיידית.

האם מנוצלת בפועל?

כן. ב-11 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן, והזמן שניתן לגופים הפדרליים לתקן היה עד 14 באוגוסט.

מכיוון שהניצול אינו דורש חשבון, כל התקנה שתוקף מצליח להגיע אליה היא התקנה שאפשר לנסות עליה מיד. אין שלב מקדים.

מה עושים?

עדכנו את Metabase לגרסה שסוגרת את החולשה בענף שלכם: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 או 0.63.5, ובמהדורה הארגונית 1.58.24, 1.59.21, 1.60.17 או 1.61.11. את מספר הגרסה המותקנת אפשר לראות בהגדרות המערכת בממשק הניהול.

עד שהעדכון מותקן, הוציאו את ההתקנה מהאינטרנט הפתוח והשאירו אליה גישה רק מרשת הארגון או דרך VPN.

ומכיוון שהחולשה כבר נוצלה, עדכון לבדו אינו סוגר את הפרשה. עברו על רשימת המשתמשים בעלי הרשאות מנהל וחפשו חשבונות שלא אתם יצרתם, ובדקו את היומנים סביב פניות ל-endpoint של איפוס הסיסמה. הפירוט מופיע בהודעת האבטחה של Metabase.