Güvenlik Açıkları

Metabase'de Aktif İstismar Edilen Kritik SQL Enjeksiyon Açığı: Framework ve Tally'den veri sızıntısı bildirimi

Metabase, 1.58 ve üzeri sürümleri etkileyen, kimlik doğrulaması gerektirmeyen kritik bir SQL enjeksiyon açığının (CVSS 10.0) sıfırıncı gün olarak istismar edildiğini açıkladı. Framework, Tally ve Kilo Code, Metabase örnekleri üzerinden müşteri verilerinin çalındığını doğruladı.

Güncellendi:

Açık kaynaklı iş zekâsı platformu Metabase, ürününü etkileyen kritik bir güvenlik açığının sıfırıncı gün (0-day) olarak istismar edildiğini duyurdu. 6 Ağustos 2026'da yayımlanan açıklamaya göre saldırganlar, önce Metabase'in yönetilen bulut hizmeti Metabase Cloud'u hedef aldı; ardından açığın kendi barındırdıkları kurulumları da etkilediği ortaya çıktı.

Açık halihazırda gerçek saldırılarda kullanılmış durumda ve en az üç şirket — dizüstü bilgisayar üreticisi Framework, form oluşturma platformu Tally ve yazılım geliştirme aracı Kilo Code — müşteri verilerinin çalındığını doğruladı.

Metabase'in GitHub üzerinde yayımladığı güvenlik danışma belgesine göre açık, kimlik doğrulaması gerektirmeyen bir SQL enjeksiyon (SQLi) zafiyeti. Uzaktaki bir saldırganın, Metabase uygulama veri tabanına rastgele SQL enjekte etmesine ve nihayetinde örnek üzerinde yönetici (administrator) erişimi elde etmesine imkân tanıyor.

  • Etkilenen sürümler: 1.58 ve üzeri
  • Önem derecesi: Kritik — CVSS 10.0
  • Durum: Aktif olarak istismar ediliyor
  • CVE: Henüz atanmış bir CVE numarası bulunmuyor. Danışma belgesi referansı: GHSA-vwf4-m7j8-wcjf

Yönetici erişimi elde eden bir saldırgan; uygulama yapılandırmasını değiştirebilir, bağlı veri tabanları için saklanan kimlik bilgilerini çalabilir, bu bağlantılar üzerinden erişilebilen her türlü veriyi okuyabilir ve dışarı aktarabilir. Metabase Cloud müşterileri için örnekler otomatik olarak güncellenip yamalandı. Kendi sunucusunda Metabase barındıran kuruluşların ise güncellemeyi manuel olarak uygulaması gerekiyor.

Etkilenen Şirketler

1-) Framework

Dizüstü bilgisayar üreticisi Framework, Metabase örneğinin ele geçirilmesi sonucu müşteri bilgilerinin çalındığını doğruladı. Şirketin müşterilerine gönderdiği bildirime göre çalınan veriler arasında ad-soyad, e-posta adresi, oturum açma IP adresleri, fatura ve teslimat adresi bilgileri, telefon numarası ve şirket adı yer alıyor.

Kurumsal (Framework for Business) müşterileri açısından veriler ayrıca şirket adı, telefon numarası, vergi kimlik numaraları (VAT, EIN) ve fatura e-posta adresini de kapsayabiliyor.

Framework'e göre Metabase, şirketi 6 Ağustos'ta bilgilendirdi; örneğin sıfırıncı gün açığına karşı savunmasız olduğu ve saldırgan tarafından 3 Ağustos'ta erişildiği belirtildi.

2-) Taily

Popüler çevrim içi form oluşturucu Tally de analiz ortamının 3 Ağustos'ta ele geçirildiğini kullanıcılarına bildirdi. Şirketin açıklamasına göre saldırganlar kullanıcıların e-posta adreslerine ve kriptografik hash biçiminde saklanan parolalarına erişti. Tally, hash'in tek yönlü olduğunu ve parolaya geri çevrilemeyeceğini; kullanıcıların formlarına veya bu formlara verilen yanıtlara ise erişilmediğini, çünkü bunların ayrı bir yerde saklandığını belirtti.

3-) Kilo Code

Yazılım geliştirme aracı Kilo Code de etkilenenler arasında. Kilo Code vakasında açığa çıkan veriler ad, e-posta adresi ve müşterilerin Slack erişim token'larını kapsıyordu. Şirket, söz konusu token'ların derhal geçersiz kılındığını belirtti.

Saldırı Tespiti

Metabase, uygulama günlüklerinde aşağıdaki istek örüntüsünün ele geçirilme belirtisi olduğunu belirtiyor:

  • POST /api/session/reset_password çağrısının 400 durum koduyla dönmesi, ardından
  • GET /api/user/current çağrısının 200 durum koduyla başarılı olması

Bu örüntü uygulama günlüklerinizde veya Metabase sunucu ingress günlüklerinizde görünüyorsa, örneğinizin ele geçirilmiş olması muhtemel. Ancak şirket, bu kayıtları gösteren sistem günlüklerinin de saldırgan tarafından değiştirilmiş olabileceği uyarısında bulunuyor.