# Metabase تعلن استغلال ثغرة zero-day بدرجة 10 من 10، وFramework وTally تبلّغان عملاءهما بتسريب

> **المغزى:** صلاحية المدير في أداة التحليلات تكشف بيانات الاتصال بكل قاعدة بيانات موصولة بها، فاختراق أداة تقرأ فقط قد يكشف قواعد بيانات لم يكن لها شأن بها.

- المصدر: المغزى (https://almaghza.com/a/2026-08-10-metabase-zero-day-sql-injection/)
- التاريخ: 27 صفر - 10 أغسطس 2026 (2026-08-10)
- القسم: أمن سيبراني
- الوسوم: Metabase، تسريب البيانات، الثغرات الأمنية، قواعد البيانات

أعلنت Metabase، أداة ذكاء الأعمال (BI) مفتوحة المصدر، عن استغلال فعلي لثغرة zero-day بدرجة 10.0 على مقياس CVSS، ودون رقم CVE. والثغرة من نوع SQL injection لا تتطلب تسجيل الدخول، وتوصل المهاجم إلى صلاحيات المدير (admin) على النسخة المصابة.

وتنتشر Metabase بين الفرق التي تريد بناء لوحات بيانات (dashboards) فوق قواعد بياناتها دون اشتراك مدفوع، وكثيرون يشغّلونها على خوادمهم (self-hosted).

وجوهر الخطورة أن مدير Metabase لا يرى التقارير فقط، بل يطّلع على بيانات الاتصال (credentials) المخزنة لكل قاعدة بيانات موصولة بالأداة. أي أن ما يُفقد ليس اللوحات، بل مفاتيح قواعد البيانات نفسها، بما فيها تلك التي تكتفي Metabase بالقراءة منها.

الثغرة تصيب كل الإصدارات من 58 إلى 63، في النسخة السحابية والمستضافة ذاتيًا. وقد حُدّثت Metabase Cloud، أما النسخ المستضافة فالإصلاح في الإصدارات x.58.24 وx.59.21 وx.60.17 وx.61.11 وx.62.9 وx.63.5. والحل المؤقت لمن لا يستطيع التحديث فورًا هو إغلاق الوصول إلى المسار `/api/session/reset_password`.

وظهر أثر الثغرة خارج Metabase. فقد أبلغت شركة Framework، المصنّعة للحواسيب المحمولة، وشركة Tally عملاءهما بتسريب بياناتهم. وقالت Framework إن كل عميل في قاعدة بياناتها تأثر. ولم يكن ذلك بسبب اختراق خوادمها مباشرة، بل بسبب اختراق أداة تحليلات كانت تقرأ منها.

وتكشف الحادثة مسألة تتجاوز Metabase: الأدوات الداخلية الموصولة بقواعد البيانات، والتي قد لا يتولى أحد مسؤوليتها بالاسم، تحمل صلاحيات تعادل صلاحيات قواعد البيانات نفسها.

## المصادر

- [تقرير BleepingComputer عن الاستغلال والنسخ المُصلحة](https://www.bleepingcomputer.com/news/security/framework-tally-disclose-metabase-data-theft-attacks/)
- [تقرير The Hacker News](https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html)
- [صفحة إصدارات Metabase](https://www.metabase.com/releases)
- [توثيق Metabase لترقية النسخ المستضافة ذاتيًا](https://www.metabase.com/docs/latest/installation-and-operation/upgrading-metabase)
- [تقرير TechCrunch عن إخطار Framework لعملائها](https://techcrunch.com/2026/08/07/computer-maker-framework-notifies-all-customers-of-a-data-breach/)
- [قائمة CISA للثغرات المستغلة فعليًا](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
