Metabase Cloud 遭受零日漏洞攻击,影响范围广泛
近日,数据分析平台 Metabase Cloud 遭遇了零日漏洞攻击。该漏洞影响版本1.58及以上的用户,并允许远程攻击者通过 SQL 注入获取管理员权限,进而篡改应用配置、窃取数据库凭证并读取数据。尽管 Metabase 已迅速修复此漏洞并将受影响的客户实例升级到安全版本,但仍有部分自托管用户的实例可能面临风险。此次零日攻击不仅影响了 Metabase Cloud 用户,还波及了一些自托管开源实例,导致敏感数据泄露。例如,自动化初创公司 n8n 披露有136名客户的记录被窃取,其中包括姓名和电子邮件地址;AI 编码代理初创公司 Kilo Code 也受到影响,客户记录遭到访问并暴露了部分用户的 Slack 访问令牌。Metabase 建议自托管实例用户尽快升级到安全版本,并采取措施如撤销所有活动会话、审查 API 密钥以及轮换数据库凭证以应对潜在的安全威胁。
