كشفت شركة Metabase عن تعرض منصتها الشهيرة لتحليل البيانات وذكاء الأعمال لاستغلال نشط لثغرة أمنية حرجة من نوع “يوم صفر” (Zero-day). تتيح هذه الثغرة لمهاجمين غير مصرح لهم الحصول على وصول إداري كامل إلى خوادم العملاء وسرقة بيانات حساسة.
وفي تحديث أمني نُشر يوم الخميس الموافق 6 أغسطس 2026، أكدت الشركة استهداف الثغرة عبر هجمات فعلية ونشطة ضد منصتها السحابية Metabase Cloud، مع توجيه تحذير شديد يفيد بأن الإصدارات المستضافة ذاتياً معرضة للخطر ذاته.
صنفت الثغرة بخطورة قصوى بلغت 10.0 على مقياس CVSS. وتتمثل في خلل من نوع حقن أوامر قواعد البيانات دون الحاجة إلى تحقق من الهوية، ما يسمح للمهاجم عن بُعد بتنفيذ استعلامات عشوائية على قاعدة بيانات التطبيق للحصول على صلاحيات إدارية كاملة، وتجدر الإشارة إلى أنه لم يُخصص لها مُعرف ثغرات قياسي (CVE) حتى تاريخ الإعلان.
يؤثر هذا الخلل الأمني على سلسلة واسعة من الإصدارات السحابية والمستضافة ذاتياً، وتشمل النطاقات المعرضة للخطر: الإصدارات من 0.58.0 إلى ما قبل 0.58.24، ومن 0.59.0 إلى ما قبل 0.59.21، ومن 0.60.0 إلى ما قبل 0.60.17، ومن 0.61.0 إلى ما قبل 0.61.11، ومن 0.62.0 إلى ما قبل 0.62.9، وأخيراً من 0.63.0 إلى ما قبل 0.63.5. وفي المقابل، وفرت الشركة حزمة من الإصدارات المصححة وهي: 0.58.24، 0.59.21، 0.60.17، 0.61.11، 0.62.9، و 0.63.5. وكإجراء تخفيف مؤقت لحين التحديث، ينصح بحظر الوصول إلى المسار (api/session/reset_password/).
ووفقاً للإرشاد الأمني الصادر عن الشركة، يتخذ الهجوم نمطاً محدداً يبدأ بإرسال طلب POST إلى مسار إعادة تعيين كلمة المرور (api/session/reset_password/) والذي يعيد رمز الحالة 400، ليتبعه فوراً طلب GET إلى مسار المستخدم الحالي (api/user/current/) يعيد رمز الحالة 200. ويعد ظهور هذا النمط المتسلسل في سجلات الخادم مؤشراً قوياً على تعرض النسخة للاختراق.
أسفرت هذه الثغرة عن أضرار مؤكدة طالت عدة جهات بارزة. فقد أعلنت شركة Framework المصنّعة للحواسيب المحمولة عن اختراق حدث في 3 أغسطس أتاح للمهاجمين الوصول إلى بيانات شخصية حساسة للعملاء؛ شملت الأسماء الكاملة، وعناوين البريد الإلكتروني، وعناوين بروتوكول الإنترنت (IP) الخاصة بتسجيل الدخول، وعناوين الشحن والفوترة، وأرقام الهواتف، بالإضافة إلى معلومات ضريبية لعملاء قطاع الأعمال، علماً أن إشعار Metabase وصل للشركة في 6 أغسطس.
في السياق ذاته، أقرت منصة إنشاء النماذج الإلكترونية Tally بتعرض بيئة التحليلات الخاصة بها لاختراق في التاريخ نفسه. أدى الحادث إلى تسريب عناوين البريد الإلكتروني وكلمات مرور مخزنة على هيئة تجزئات معمّاة (Hashes). ورغم تأكيد الشركة سلامة بيانات النماذج وبيانات المستخدمين، إلا أنها لم تفصح عن خوارزمية التجزئة المستخدمة.
امتدت الآثار لتشمل شركة LexisNexis التي أبلغت عملاءها بحدوث انقطاع في خدماتها شمل واجهة برمجة تطبيقات Metabase (API)، إثر هجوم طال خوادم يديرها مورد خارجي. دفع هذا الحدث الشركة إلى فصل الأنظمة المتأثرة كإجراء احترازي، وبدء تحقيق موسع بالاستعانة بشركة متخصصة في الطب الشرعي الرقمي، مع بقاء حالة بيانات العملاء قيد التدقيق.
على صعيد المعالجة، أنهت Metabase تصحيح الثغرة في منصتها السحابية بشكل تلقائي، ووجهت نداء عاجلاً لمستخدمي الإصدارات المستضافة ذاتياً للترقية الفورية إلى الإصدارات المصححة. وتتضمن التوصيات الأمنية الإضافية إلغاء كافة جلسات المستخدمين النشطة، ومراجعة حسابات المدراء ومفاتيح واجهة برمجة التطبيقات (API)، وتدوير بيانات الاعتماد لقواعد البيانات المرتبطة، والفحص الدقيق للسجلات وسجل الاستعلامات لاكتشاف أي نشاط مريب.
رغم التطابق التام بين الإصدارات المصححة والتوثيق الرسمي الذي يتبع ترقيم 0.58، أشارت Metabase في بيانها إلى أن الثغرة تؤثر على “الإصدارات 1.58 وما فوق”، ما أحدث تبايناً في الترقيم. ويبقى النطاق الفعلي للهجمات غير واضح تماماً، في ظل تحفظ الشركة عن إعلان عدد العملاء المتضررين ضمن بيئتها السحابية، واستمرار التحقيقات الجارية في حادثة LexisNexis.







