
Производителят на модулни лаптопи Framework и платформата за онлайн формуляри Tally съобщиха, че клиентски данни са откраднати след пробив в Metabase — популярната платформа за бизнес анализи, която двете компании ползват. Атаката е през неизвестна дотогава уязвимост (zero-day) и е извършена на 3 август 2026 г. Metabase е уведомила засегнатите клиенти и е оповестила пробива публично на 6 август, пише BleepingComputer.
Уязвимостта: SQL инжекция с максимална оценка
Става дума за неавтентикирана SQL инжекция, описана в съобщението за сигурност GHSA-vwf4-m7j8-wcjf с оценка по CVSS 10.0 — максималната възможна. CVE идентификатор още не е присвоен.
Проблемът е в крайната точка /api/session/reset_password, която не изисква никаква автентикация. Отдалечен нападател може да вкара произволен SQL в приложната база данни на Metabase и оттам да си извоюва администраторски достъп до инстанцията. А администраторът в Metabase вижда съхранените идентификационни данни за всички свързани бази — тоест пробивът в самия инструмент за анализи отваря вратата към данните зад него.
Засегнати са версии от 58 до 63 нагоре — конкретно v58.0–58.22, v59.0–59.19, v60.0–60.15, v61.0–61.9, v62.0–62.7 и v63.0–63.2. Поправените издания са 58.24, 59.21, 60.17, 61.11, 62.9 и 63.5.
Metabase Cloud вече е обновен от самата компания. Ако държите собствена инсталация, официалната бележка на Metabase, подписана от Самир Ал-Сакран, съветва освен ъпгрейда да направите и следното: да прекратите всички активни сесии през приложната база, да прегледате и изтриете непознати API ключове, да проверите администраторските акаунти за неочаквани промени, да смените паролите за свързаните бази и да прегледате логовете на хранилищата си за необичайни заявки. Като временна мярка може да блокирате въпросната крайна точка на ниво периметър.
Framework: писмо до всички клиенти
Framework е получила уведомлението от Metabase на 6 август, проверила е логовете и е потвърдила, че данни наистина са били достъпени. Още същия ден, около шест часа след уведомлението, компанията изпрати имейл до всички свои клиенти — TechCrunch отбелязва, че Framework отказа да посочи точен брой засегнати.
Изтеклите полета са пълно име, имейл адреси за вход и за фактуриране, IP адреси на влизане, адреси за фактуриране и доставка, телефонен номер и име на фирма. При бизнес клиентите се добавят и данъчните идентификатори — VAT в Европа, EIN в САЩ.
Платежните данни и информацията за поръчките не са засегнати. Framework съобщи, че е сменила всички идентификационни данни и е проверила, че няма промени в администраторския достъп или достъп до системи извън Metabase. Компанията заяви и че преразглежда начина, по който съхранява данни при външни доставчици на бази.
Снимка: Framework
Tally: имейли и хешове на пароли
При Tally компрометираната среда също е за анализи. Нападателят е стигнал до имейл адресите на потребителите и до паролите им във вид на криптографски хешове. Хешът е еднопосочен — от него паролата не се възстановява директно, но слаба парола си остава уязвима на подбор офлайн.
Добрата новина е, че самите формуляри и подадените в тях отговори се пазят в отделна база и не са засегнати. Tally казва, че не се изискват спешни действия от потребителите, но препоръчва да смените паролата си, да включите двуфакторна автентикация и да очаквате вълна от фишинг имейли, представящи се за компанията.
Защо това е по-голямо от два инцидента
Metabase е блокирала използваните крайни точки, пуснала е поправка, сезирала е органите на реда и е наела външна фирма за криминалистичен анализ. Изводите засега са предварителни, така че списъкът с потвърдени жертви най-вероятно ще расте.
Показателното тук е схемата. Нито Framework, нито Tally са били хакнати по същество — пробит е доставчикът, при когото и двете държат аналитични копия на клиентските си данни. Същият модел видяхме и при други скорошни случаи, в които един-единствен имейл превзе пет AI браузъра: достатъчна е една слаба брънка в инструмент, на който всички се доверяват по подразбиране.
Втората поука е за самата природа на BI платформите. Metabase по проект пази ключовете към всички ваши бази на едно място. Компрометирането ѝ не е равно на изтичане на един dashboard, а на достъп до цялото хранилище. Точно затова съветите за ротация на credentials не са формалност — те са същината на реакцията.
Какво да направите
Ако сте клиент на Framework или Tally, сменете паролата си (при Tally — задължително), включете 2FA и бъдете подозрителни към всяко писмо, което иска да потвърдите поръчка или плащане. Изтеклите адреси и телефони правят фишинга много по-убедителен от обичайното.
Ако администрирате самостоятелна инсталация на Metabase от версия 58 нагоре, обновете я още днес. Уязвимост с оценка 10.0, за която вече има потвърдена активна експлоатация, не търпи планиране за следващия прозорец за поддръжка.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google