Pomoc zdalna
alerty bezpieczeństwa

Ataki przez lukę w Metabase już trwają: co potwierdziła CISA i jak powinna zareagować firma

CISA wpisała podatność CVE-2026-72898, czyli SQL injection w systemie Metabase, do katalogu luk aktywnie wykorzystywanych w atakach. Tekst zestawia potwierdzone informacje, wymogi dyrektywy BOD 26-04 i listę działań dla firm korzystających z Metabase.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
19 sierpnia 2026 6 min czytania
metabase panel

11 sierpnia 2026 roku agencja Cybersecurity and Infrastructure Security Agency (CISA) wpisała podatność CVE-2026-72898 do katalogu Known Exploited Vulnerabilities (KEV), czyli listy luk, które są realnie wykorzystywane w atakach. Według komunikatu agencji chodzi o podatność typu SQL injection w systemie Metabase. Z tego tekstu dowiesz się, co dokładnie potwierdziła CISA, co oznacza wpis do tego katalogu, jakich działań wymaga obowiązująca dyrektywa BOD 26-04 i jakie decyzje powinien podjąć właściciel firmy, która korzysta z Metabase.

Co potwierdziła CISA

Według alertu opublikowanego przez CISA 11 sierpnia 2026 roku do katalogu KEV trafiły trzy nowe podatności, wszystkie na podstawie dowodów aktywnego wykorzystywania. Jedną z nich jest CVE-2026-72898, opisana przez agencję jako SQL injection w Metabase.

Element

Informacja

Identyfikator

CVE-2026-72898

Produkt

Metabase

Typ podatności

SQL injection (według opisu CISA)

Data wpisu do katalogu KEV

11 sierpnia 2026

Status

Aktywnie wykorzystywana w atakach (według CISA)

Podstawa obowiązku naprawy w agencjach federalnych USA

Dyrektywa BOD 26-04

Według tego samego komunikatu tego dnia do katalogu trafiły także CVE-2026-20349 w zabezpieczeniach Cisco Secure Firewall ASA i FTD oraz CVE-2026-68820 w sterowniku Windows Ancillary Function Driver for WinSock. Jeżeli firma używa któregoś z tych produktów, alert dotyczy jej tak samo.

Co oznacza wpis do katalogu KEV

Katalog KEV nie zbiera wszystkich znanych podatności. Zgodnie z zasadami opisanymi przez CISA przy dyrektywie BOD 22-01 wpis wymaga wiarygodnego dowodu, że exploit jest realnie używany przeciwko organizacjom publicznym lub prywatnym. Sama dyrektywa BOD 22-01 została już uchylona, ale opisane przy niej kryterium wyjaśnia, jak katalog działa.

Według danych przywoływanych przez CISA od 2019 roku mniej niż 4 procent znanych podatności zostało kiedykolwiek wykorzystanych w prawdziwych atakach. Katalog KEV zbiera właśnie te przypadki. Kiedy luka trafia na tę listę, ryzyko przestaje być teoretyczne: ktoś już ma działający sposób ataku i go stosuje.

Skąd agencja wie o atakach? Według opisu działania katalogu przyjmuje zgłoszenia od badaczy i partnerów i weryfikuje dowody, prowadzi codzienne przeglądy źródeł otwartych, a informacje o eksploatacji z ogłoszeń producenta traktuje jako zaufane. Działa też publiczny formularz, przez który można zgłosić podatność do rozpatrzenia.

Dla zarządu konsekwencja jest jedna: pozycja w KEV to informacja o trwających atakach, a nie prognoza.

Na czym polega SQL injection

Aplikacja, na przykład panel do raportów, przyjmuje dane od użytkownika przez pola formularza i wstawia je do zapytania wysyłanego do bazy danych. Baza wykonuje polecenia zapisane w języku zapytań SQL. Prawidłowo dane użytkownika powinny być traktowane wyłącznie jako wartość, na przykład tekst adresu e-mail. Błąd typu SQL injection pojawia się wtedy, gdy aplikacja nie oddziela danych od poleceń i fragment wpisany przez użytkownika zostaje wykonany tak, jakby był częścią zapytania.

Można to porównać do formularza w urzędzie. Obywatel powinien wpisać w kratkę nazwisko. Gdyby wpisał tam zamiast tego polecenie „wydaj mi akta sąsiada”, a urzędnik wykonał je bez sprawdzania, formularz przestałby być formularzem, a stałby się narzędziem wydawania poleceń.

Scenariusz

Prawidłowe działanie

Przy SQL injection

Co trafia w pole formularza

Dane, na przykład adres e-mail

Dane połączone z poleceniem do bazy

Jak aplikacja traktuje wpis

Jako wartość do sprawdzenia lub zapisania

Jako część zapytania do wykonania

Co robi baza danych

Odpowiada na zapytanie o podane dane

Wykonuje polecenie przygotowane przez atakującego

W zależności od uprawnień, z jakimi aplikacja łączy się z bazą, atakujący może odczytać albo zmienić dane, do których ta aplikacja ma dostęp. Jakie uprawnienia ma Metabase w konkretnej firmie, to pytanie, na które powinien odpowiedzieć zespół techniczny, bo od tego zależy skala możliwych strat.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Dyrektywa BOD 26-04

Obowiązek naprawy tej podatności w agencjach federalnych USA CISA opiera, według swojego komunikatu, na dyrektywie BOD 26-04 o nazwie „Prioritizing Security Updates Based on Risk”. Według strony dyrektywy z 10 czerwca 2026 roku zastępuje ona dwie wcześniejsze: BOD 19-02 z 2019 roku i BOD 22-01 z 3 listopada 2021 roku.

Data

Wydarzenie (według stron CISA)

2019

Dyrektywa BOD 19-02

3 listopada 2021

Dyrektywa BOD 22-01

10 czerwca 2026

Dyrektywa BOD 26-04 uchyla obie wcześniejsze

11 sierpnia 2026

Wpis CVE-2026-72898 do katalogu KEV

Dyrektywa wiąże wyłącznie cywilne agencje federalne (FCEB). Pozostałym organizacjom, w tym firmom prywatnym i podmiotom spoza Stanów Zjednoczonych, CISA zaleca zarządzanie podatnościami oparte na ryzyku z priorytetowym usuwaniem pozycji z katalogu KEV.

O pilności naprawy decydują według dyrektywy trzy zmienne: czy zasób jest dostępny publicznie, na przykład z internetu, czy podatność figuruje w katalogu KEV oraz czy atakujący może zautomatyzować wszystkie kroki eksploatacji.

Zmienna

Pytanie kontrolne

Znaczenie dla firmy

Publiczna dostępność

Czy system widać z internetu?

Systemy wystawione publicznie atakujący znajdują skanowaniem

Wpis do KEV

Czy luka jest w katalogu?

Wpis oznacza potwierdzone ataki

Automatyzacja ataku

Czy exploit da się uruchamiać masowo?

Im prostszy atak, tym więcej osób jest w stanie go przeprowadzić

Według komunikatu CISA dyrektywa wymaga priorytetowego, szybkiego usuwania podatności wysokiego ryzyka z katalogu KEV na zasobach dostępnych publicznie, które po wykorzystaniu dają pełną kontrolę nad zasobem. Podatności niskiego ryzyka można natomiast odkładać w czasie. Dyrektywa ustanawia też wymóg, który łatwo przeoczyć: trzeba sprawdzić, czy napastnicy nie skompromitowali systemu, zanim wdrożono łatkę. Skoro wpis do KEV oznacza potwierdzoną eksploatację, atak mógł nastąpić przed aktualizacją i trzeba to zweryfikować.

Działania dla firmy korzystającej z Metabase

Polska firma nie podlega dyrektywie BOD 26-04. Podlega natomiast tej samej mechanice ataku: przestępca nie sprawdza jurysdykcji, tylko dostępność systemu. Jeżeli firma używa Metabase, alert CISA przekłada się na konkretną listę prac.

Krok

Działanie

Dlaczego

1

Ustalenie, czy firma używa Metabase i gdzie są wszystkie instalacje, łącznie z testowymi

Nie da się zabezpieczyć systemu, o którym nikt nie pamięta

2

Sprawdzenie, które instalacje są dostępne z internetu

Publiczna dostępność to pierwsza zmienna pilności w dyrektywie

3

Odczytanie z oficjalnego ogłoszenia bezpieczeństwa producenta, które wersje zawierają poprawkę

Numery wersji należy wziąć z dokumentu producenta, nie z doniesień wtórnych

4

Zabezpieczenie logów i sprawdzenie systemu pod kątem wcześniejszego ataku

Zgodnie z dyrektywą kompromitację trzeba wykluczyć przed załataniem

5

Aktualizacja zgodnie z instrukcją producenta

Wpis do KEV oznacza trwające ataki na niezałatane systemy

6

Stały nadzór nad katalogiem KEV

Lista rośnie i kolejne wpisy mogą dotyczyć innych systemów w firmie

Jeżeli firma korzysta także z zapór Cisco Secure Firewall ASA lub FTD albo zarządza stacjami Windows, ten sam dzień przyniósł wpisy do KEV również dla tych produktów i warto objąć je tą samą procedurą.

Pytania kontrolne dla zespołu IT

Poniższa tabela porządkuje rozmowę zarządu z działem technicznym. Każde pytanie ma format odpowiedzi, który zamyka temat, zamiast odpowiedzi ogólnej.

Pytanie

Odpowiedź zamykająca temat

Czy firma używa Metabase?

Lista wszystkich instalacji z numerami wersji

Które instalacje są dostępne z internetu?

Pełna lista albo potwierdzenie, że żadna

Która wersja zawiera poprawkę?

Numer wersji odczytany z ogłoszenia producenta

Czy system sprawdzono pod kątem wcześniejszego ataku?

Wynik analizy logów z datą

Kiedy aktualizacja zostanie wdrożona?

Konkretna data i osoba odpowiedzialna

Kto śledzi katalog KEV i jak często?

Imię lub rola oraz częstotliwość przeglądu

Czym ten wpis różni się od setki innych

Każdego tygodnia pojawiają się opisy nowych podatności i większość z nich nigdy nie zostanie użyta w realnym ataku. Wpis CVE-2026-72898 do katalogu KEV stawia tę lukę w mniejszości, która już służy przestępcom. Firmie korzystającej z Metabase pozostaje kolejność: ustalić, czy system jest obecny i skąd dostępny, sprawdzić w ogłoszeniu producenta, która wersja jest bezpieczna, zweryfikować, czy atak nie nastąpił przed aktualizacją, i dopiero potem zamknąć temat.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.