{"id":48619,"date":"2026-08-10T10:54:22","date_gmt":"2026-08-10T08:54:22","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48619"},"modified":"2026-08-10T10:54:22","modified_gmt":"2026-08-10T08:54:22","slug":"metabase-zero-day-sqli-schwachstelle","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/metabase-zero-day-sqli-schwachstelle\/","title":{"rendered":"Metabase Zero-Day SQLi erm\u00f6glicht Datendiebstahl bei Kunden"},"content":{"rendered":"<p>Eine kritische SQL-Injection-Schwachstelle in der Analyseplattform <a href=\"https:\/\/www.metabase.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Metabase<\/a> wurde in Zero-Day-Angriffen ausgenutzt, um Kundendaten zu stehlen. Betroffen sind sowohl die Cloud-Umgebung als auch selbst gehostete Installationen. Das Unternehmen hat die Angriffe best\u00e4tigt und warnt vor erheblichen Sicherheitsrisiken f\u00fcr alle Nutzer der Versionen 1.58 und h\u00f6her.<\/p>\n<h2>Metabase Zero-Day SQLi: Angriffsszenario und Schweregrad<\/h2>\n<p>Die Sicherheitsl\u00fccke, die als nicht authentifizierte SQL-Injection (SQLi) klassifiziert wurde, erm\u00f6glicht es Angreifern, beliebige SQL-Befehle in die Datenbank der Metabase-Anwendung einzuschleusen. Dadurch k\u00f6nnen sie Administratorrechte auf der Instanz erlangen. Metabase bewertet die Schwachstelle mit dem maximalen CVSS-Score von 10,0 und stuft sie als kritisch ein. Die Angreifer k\u00f6nnen durch diese Rechte die Anwendungskonfiguration \u00e4ndern, gespeicherte Anmeldedaten f\u00fcr verbundene Datenbanken stehlen, auf alle dar\u00fcber zug\u00e4nglichen Daten zugreifen und diese exportieren. Das Unternehmen best\u00e4tigte die aktive Ausnutzung der Schwachstelle in der Praxis.<\/p>\n<p>Der Angriff erfolgt \u00fcber eine POST-Anfrage an den Endpunkt <code>\/api\/session\/reset_password<\/code>code, die einen HTTP-Statuscode 400 zur\u00fcckliefert, gefolgt von einer erfolgreichen GET-Anfrage an <code>\/api\/user\/current<\/code>code. Systeme, die diese Log-Eintr\u00e4ge aufweisen, gelten als kompromittiert. Metabase hat die betroffenen Endpunkte blockiert und einen Sicherheitspatch f\u00fcr alle betroffenen Versionen ver\u00f6ffentlicht.<\/p>\n<h2>Patches und Schutzma\u00dfnahmen f\u00fcr selbst gehostete Instanzen<\/h2>\n<p>W\u00e4hrend die Cloud-Kunden von Metabase automatisch aktualisiert wurden, m\u00fcssen Unternehmen mit selbst gehosteten Installationen manuell eingreifen. Die Schwachstelle wurde in den Versionen 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 und 0.63.5 behoben. Organisationen, die nicht sofort aktualisieren k\u00f6nnen, sollten den Zugriff auf den Endpunkt <code>\/api\/session\/reset_password<\/code>code tempor\u00e4r blockieren. Metabase empfiehlt dar\u00fcber hinaus, alle aktiven Benutzersitzungen zu widerrufen, API-Schl\u00fcssel und Administratorkonten auf unautorisierte \u00c4nderungen zu \u00fcberpr\u00fcfen, die Anmeldedaten f\u00fcr verbundene Datenbanken zu rotieren und die Systemprotokolle sowie die Abfragehistorie auf Anzeichen einer Kompromittierung zu durchsuchen.<\/p>\n<h3>Was ist eine SQL-Injection und warum ist sie so gef\u00e4hrlich?<\/h3>\n<p>Bei einer SQL-Injection (SQLi) schleust ein Angreifer sch\u00e4dlichen SQL-Code in eine Eingabe ein, die von der Anwendung an die Datenbank weitergeleitet wird. Dadurch kann der Angreifer Daten auslesen, ver\u00e4ndern oder l\u00f6schen, ohne \u00fcber die entsprechenden Zugriffsrechte zu verf\u00fcgen. Im Fall von Metabase erm\u00f6glicht die Schwachstelle einem nicht authentifizierten Angreifer, die volle Kontrolle \u00fcber die Anwendung zu erlangen und auf alle Daten der angeschlossenen Quellen zuzugreifen.<\/p>\n<h2>Betroffene Unternehmen: Framework, Tally und LexisNexis best\u00e4tigen Datenverlust<\/h2>\n<p>Der Laptop-Hersteller Framework hat best\u00e4tigt, dass Kundendaten bei einem Angriff auf seine Metabase-Instanz gestohlen wurden. Die gestohlenen Daten umfassen vollst\u00e4ndige Namen, E-Mail-Adressen, IP-Adressen, Rechnungs- und Versandadressen, Telefonnummern sowie Firmennamen. Bei Framework for Business-Kunden k\u00f6nnen auch Umsatzsteuer-Identifikationsnummern und die E-Mail-Adresse f\u00fcr die Rechnungsstellung betroffen sein. Framework wurde von Metabase am 6. August \u00fcber die Sicherheitsl\u00fccke informiert, der Angriff selbst erfolgte am 3. August.<\/p>\n<p>Der Online-Formular-Builder Tally hat seine Nutzer ebenfalls \u00fcber eine Kompromittierung seiner Metabase-Analyseumgebung am 3. August informiert. Dabei erlangten die Angreifer Zugriff auf E-Mail-Adressen und Passwort-Hashes. Tally betont, dass die Passw\u00f6rter nur als kryptografischer Hash gespeichert waren, der nicht umkehrbar sei. Die eigentlichen Formulare und die darin enthaltenen Antworten seien nicht betroffen, da sie separat gespeichert werden. Tally hat auf Nachfrage nicht mitgeteilt, welcher Hashing-Algorithmus verwendet wurde und ob die Hashes gesalzen waren.<\/p>\n<h3>LexisNexis warnt Kunden vor Sicherheitsvorfall<\/h3>\n<p>Das Datenanalyseunternehmen LexisNexis hat seine Kunden \u00fcber einen Cyberangriff bei einem Drittanbieter informiert, der die Metabase-API betroffen hat. In einer E-Mail an die Kunden hei\u00dft es, dass man ungew\u00f6hnliche Aktivit\u00e4ten auf Servern festgestellt habe, die von einem Drittanbieter gehostet und verwaltet werden. Als Reaktion wurden die Verbindungen zu diesen Systemen getrennt, was zu Ausf\u00e4llen bei den Anwendungen Diligence, Metabase API und Newsdesk f\u00fchrte. Ob Kundendaten bei dem Angriff offengelegt wurden, ist derzeit noch unklar. LexisNexis arbeitet mit einem forensischen Cybersicherheitsunternehmen zusammen, um den Vorfall zu untersuchen.<\/p>\n<h2>Schlussfolgerung und Ausblick<\/h2>\n<p>Der Vorfall zeigt, wie anf\u00e4llig selbst weit verbreitete Analyseplattformen f\u00fcr kritische Sicherheitsl\u00fccken sein k\u00f6nnen. Die Tatsache, dass eine nicht authentifizierte SQL-Injection mit maximalem CVSS-Score existiert und bereits aktiv ausgenutzt wird, unterstreicht die Dringlichkeit f\u00fcr Unternehmen, ihre Systeme umgehend zu patchen. Die Angriffe auf Framework, Tally und LexisNexis verdeutlichen, dass die Bedrohung real ist und konkrete Datenabfl\u00fcsse verursacht hat. F\u00fcr die Zukunft ist zu erwarten, dass Angreifer vermehrt nach \u00e4hnlichen Schwachstellen in Business-Intelligence- und Analyse-Tools suchen werden. Unternehmen sollten daher nicht nur auf regelm\u00e4\u00dfige Updates achten, sondern auch eine mehrschichtige Sicherheitsstrategie implementieren, die Netzwerksegmentierung, Zugriffskontrollen und kontinuierliches Monitoring umfasst. Die Metabase-Community und die Entwickler stehen nun in der Pflicht, aus diesem Vorfall zu lernen und die Sicherheitsarchitektur der Plattform grundlegend zu \u00fcberpr\u00fcfen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine kritische SQL-Injection-Schwachstelle in der Analyseplattform Metabase wurde in Zero-Day-Angriffen ausgenutzt, um Kundendaten zu stehlen. Betroffen sind sowohl die Cloud-Umgebung als auch selbst gehostete Installationen. Das Unternehmen hat die Angriffe best\u00e4tigt und warnt vor erheblichen Sicherheitsrisiken f\u00fcr alle Nutzer der Versionen 1.58 und h\u00f6her. Metabase Zero-Day SQLi: Angriffsszenario und Schweregrad Die Sicherheitsl\u00fccke, die als nicht [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48622,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786352426660.jpg","fifu_image_alt":"Metabase Zero-Day SQLi erm\u00f6glicht Datendiebstahl bei Kunden","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48619","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786352426660.jpg","fifu_image_alt":"Metabase Zero-Day SQLi erm\u00f6glicht Datendiebstahl bei Kunden","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48619","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48619"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48619\/revisions"}],"predecessor-version":[{"id":48621,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48619\/revisions\/48621"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48622"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48619"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48619"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48619"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}