Podle oznámení vydala společnost Metabase bezpečnostní upozornění k závažné zranitelnosti, která neautentizovanému útočníkovi umožňuje provést SQL injection do databáze aplikace. Útok prostřednictvím SQL injection dovoluje získat administrátorská oprávnění.
Online výuková platforma Mathspace oznámila, že útočníci odcizili data více než jednoho milionu studentů, zaměstnanců a rodičů. Podle zdroje došlo k narušení interního reportovacího systému Metabase.
Podle CERT-FR byla v Metabase objevena více zranitelností. Zdroj uvádí, že umožňují porušení důvěrnosti dat, injekci SQL a další bezpečnostní problém neuvedený vydavatelem.
CISA přidala tři zranitelnosti do katalogu Known Exploited Vulnerabilities: CVE-2026-20349 (Cisco Secure Firewall ASA a FTD), CVE-2026-68820 (Microsoft Windows) a CVE-2026-72898 (Metabase). Zdroj uvádí, že se jedná o aktivně zneužívané zranitelnosti představující značné riziko, a vyzývá federální agentury a organizace k jejich prioritní nápravě.
Americké CISA zařadilo zranitelnost CVE-2026-72898 v produktu Metabase do katalogu Known Exploited Vulnerabilities. Doporučená lhůta pro nápravu je 14. srpna 2026.
Bezpečnostní aktualizace řeší dvě kritické zranitelnosti v open-source platformě pro Business Intelligence Metabase. Podle zdroje by jejich zneužití umožnilo autentizovanému útočníkovi spustit libovolný kód na zasažených systémech.