CISA Known Exploited Vulnerabilities
CVE-2026-72898:Metabase SQL注入漏洞
Metabase存在SQL注入漏洞,未经身份验证的远程攻击者可向Metabase应用程序数据库注入任意SQL,从而可能获得该实例的管理员权限。攻击者随后可以更改应用程序配置、窃取连接数据库中存储的凭据、读取这些连接可访问的任何数据,并导出数据。必要行动:按照厂商说明采取缓解措施,并确保符合CISA BOD 26-04《关于根据风险确定安全更新优先级》的指导要求(参见Notes中的URL)以及CISA《取证分诊要求》(参见Notes中的URL)。对于云服务,遵循适用的BOD 26-04指导;如果无法采取缓解措施,则停止使用该产品。相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04的补丁要求。截止日期:2026年8月14日。