الأمن السيبراني

ثغرة يوم صفر في Metabase (CVE-2026-72898): حقن SQL بدرجة CVSS 10.0 مُستغَلّ في الواقع

‏CVE-2026-72898 هي ثغرة حقن SQL غير مُصادَق عليها بدرجة CVSS 10.0 في نقطة نهاية إعادة تعيين كلمة المرور في Metabase، جرى استغلالها في الواقع لمنح المهاجمين صلاحية الوصول كمسؤول. حدِّث إلى إصدار مُصحَّح الآن، أو احجب نقطة النهاية.

وقاص احمد وسیر
وقاص احمد وسیر 22 أغسطس 2026 7 دقائق قراءة
ثغرة يوم صفر في Metabase (CVE-2026-72898): حقن SQL بدرجة CVSS 10.0 مُستغَلّ في الواقع

ثغرة بأقصى درجات الخطورة في أداة ذكاء الأعمال مفتوحة المصدر Metabase، تُتتبَّع تحت الرقم CVE-2026-72898، تتيح لمهاجم غير مُصادَق عليه حقن SQL عبر نقطة نهاية إعادة تعيين كلمة المرور والسيطرة على النسخة بصلاحيات مسؤول. تحمل الثغرة درجة CVSS تبلغ 10.0، وقد استُغِلّت كثغرة يوم صفر قبل توفّر أي تصحيح، وأضافتها وكالة CISA بالفعل إلى كتالوج الثغرات المعروفة المُستغَلّة لديها. إن كنت تشغّل Metabase، فالافتراض الآمن الوحيد هو أن النسخ المتصلة بالإنترنت جرى فحصها لحظة نشر الاستغلال علنًا: حدِّث إلى إصدار مُصحَّح أو احجب نقطة النهاية اليوم.

هذه ليست ثغرة نظرية. أكّدت Metabase أن الثغرة استُخدِمت في هجمات حقيقية، وقد كشفت ثلاث شركات على الأقل — شركة العتاد Framework، وأداة إنشاء النماذج Tally، ومنصة أتمتة سير العمل n8n — عن سرقة بيانات عملاء مرتبطة بها. إليك ما تفعله الثغرة، ومن أصابت، والخطوات الدقيقة لإغلاقها.

ما هي الثغرة CVE-2026-72898؟

‏CVE-2026-72898 هي ثغرة حقن SQL غير مُصادَق عليها في Metabase تؤدي إلى سيطرة كاملة بصلاحيات المسؤول. يكمن الضعف في نقطة النهاية /api/session/reset_password، وهي متاحة دون تسجيل دخول. وبحسب التنبيه الأمني من Metabase، «كان بإمكان المهاجم حقن استعلامات SQL عشوائية على قاعدة بيانات تطبيق Metabase، ما قد يمنحه صلاحية الوصول كمسؤول إلى النسخة». ولأن نقطة النهاية لا تتطلب أي بيانات اعتماد، فكل ما يحتاجه المهاجم هو وصول شبكي إلى نسخة قابلة للاستغلال — دون كلمة مرور مسروقة ودون أي تفاعل من المستخدم.

بمجرد الدخول كمسؤول، لا يقتصر الضرر على Metabase نفسها. فـ Metabase طبقة ذكاء أعمال تحتفظ باتصالات محفوظة بقواعد بيانات الإنتاج ومستودعات البيانات لديك. ويمكن للمهاجم الذي يملك صلاحيات المسؤول تغيير إعدادات التطبيق، وقراءة بيانات اعتماد الاتصال المخزّنة، والاستعلام عن كل ما يمكن أن تصل إليه تلك الاتصالات، وتصدير النتائج. لهذا السبب وصف باحثون في Horizon3.ai وغيرهم نطاق الأثر بأنه أوسع بكثير مما توحي به أداة لوحة معلومات واحدة — فهو منفذ مباشر إلى أي بيانات جرى إعداد Metabase لرؤيتها. ويصنّف سجل NVD للثغرة CVE-2026-72898 الثغرة بدرجة 10.0، وهي أعلى درجة على المقياس.

ما إصدارات Metabase المتأثرة؟

كل الإصدارات بدءًا من فرع 1.58 فصاعدًا كانت قابلة للاستغلال حتى تصحيحات أغسطس. الإصدارات الأقل من 58 غير متأثرة. أطلقت Metabase إصدارات مُصحَّحة في August 6, 2026، واحدًا لكل فرع مدعوم — حدِّث إلى الإصدار المطابق أو أحدث.

الفرعقابل للاستغلالالإصدار المُصحَّح (OSS / Enterprise)
630.63.0 – 0.63.40.63.5 / 1.63.5
620.62.0 – 0.62.80.62.9 / 1.62.9
610.61.0 – 0.61.100.61.11 / 1.61.11
600.60.0 – 0.60.160.60.17 / 1.60.17
590.59.0 – 0.59.200.59.21 / 1.59.21
580.58.0 – 0.58.230.58.24 / 1.58.24
< 58غير قابل للاستغلال

يتشارك إصدارا المصدر المفتوح (0.x) والمؤسسات (1.x) أرقام الإصدارات نفسها، لذا فإن 0.63.5 و1.63.5 هما التصحيح نفسه على نسختين مختلفتين. إن تعذّر عليك التحديث فورًا، فالحل البديل الموثّق من Metabase هو حجب نقطة النهاية /api/session/reset_password عند الوكيل العكسي أو جدار الحماية لديك حتى تتمكن من التصحيح.

من أُصيب حتى الآن

وقعت الهجمات في الأيام الأولى من August 2026، قبل أن يعلم معظم المشغّلين بوجود الثغرة — وهي السمة المميزة لثغرة يوم صفر حقيقية. وقد تقدّمت عدة شركات منذ ذلك الحين:

  • Framework أبلغت عملاءها بأن المهاجمين سرقوا بيانات شخصية شملت الأسماء الكاملة، وعناوين البريد الإلكتروني، وعناوين IP الخاصة بتسجيل الدخول، وعناوين الفوترة والشحن؛ كما جرى كشف حقول VAT وEIN والبريد الإلكتروني للفوترة لعملاء الأعمال. وقالت Framework إن Metabase أبلغتها في August 6، مع تأريخ الاختراق إلى August 3، بحسب تقرير BleepingComputer.
  • Tally، أداة إنشاء النماذج، كشفت أن المهاجمين وصلوا إلى عناوين البريد الإلكتروني للمستخدمين وتجزئات كلمات المرور (المخزّنة كتجزئات تشفيرية أحادية الاتجاه)، بينما لم يجرِ الوصول إلى محتوى النماذج والإجابات المُرسَلة.
  • n8n، منصة أتمتة سير العمل، قالت إن مهاجمًا حصل على 136 سجل عميل، بحسب تقرير The Hacker News.

الخيط المشترك هو أن أيًّا من هذه الحوادث لم يكن خطأً في Metabase كمنتج بسبب سوء إعداد — بل كانت هذه الشركات تشغّل إصدارًا مدعومًا صادف أنه قابل للاستغلال، وكانت نقطة نهاية إعادة تعيين كلمة المرور متاحة.

كيف تعرف إن كانت نسختك قد اخترِقت

التصحيح يوقف الاستغلال المستقبلي؛ لكنه لا يلغي اختراقًا وقع بالفعل. تحقّق من سجلّاتك بحثًا عن نمط الاستغلال أولًا. المؤشر العلني هو طلب POST إلى /api/session/reset_password يُرجِع HTTP 400، يتبعه بعد وقت قصير طلب GET إلى /api/user/current يُرجِع 200 — تسلسل حقن يبدو فاشلًا لكنه مع ذلك يولّد جلسة مسؤول. وقد نشرت Runzero وHorizon3 وأدوات تتبّع أخرى إرشادات كشف مطابقة لـ العثور على الأصول المتأثرة.

إن عثرت على هذا النمط، أو لم تتمكن ببساطة من استبعاده، فإن خطوات المعالجة بعد التحديث من Metabase هي إبطال كل جلسة نشطة عبر تفريغ جدول core_session، وحذف أي مفاتيح API لا تعرفها، وتدقيق حسابات المسؤولين بحثًا عن تغييرات غير متوقعة، وتدوير بيانات اعتماد كل قاعدة بيانات متصلة، ومراجعة سجلّات استعلامات مستودع البيانات وMetabase بحثًا عن وصول غير مصرّح به. وتدوير بيانات اعتماد قواعد البيانات النهائية هو الخطوة التي يتخطّاها الناس والأهم على الإطلاق، لأن أسرار الاتصال المخزّنة تلك هي بالضبط ما يسعى إليه مهاجم بصلاحيات مسؤول.

لماذا تُعدّ أداة ذكاء الأعمال نقطة الارتكاز المثالية

تؤطّر معظم التغطيات الإخبارية للاختراق الثغرة CVE-2026-72898 على أنها «ثغرة حرجة أخرى، صحِّحها». لكن الدرس الأكثر فائدة يتعلق بموقع الأداة. فمنصات التحليلات وذكاء الأعمال تُمنح وصول قراءة واسعًا ودائمًا إلى أكثر البيانات حساسية لدى المؤسسة — جداول العملاء، والإيرادات، والبيانات الشخصية — وكثيرًا ما تُستضاف ذاتيًا، وتُعرَّض للإنترنت لأجل الفرق البعيدة، ثم يُنسى أمرها وقت التصحيح. هذا المزيج يجعلها هدفًا أعلى قيمة مما يوحي به إطار لوحة المعلومات: اخترق طبقة ذكاء الأعمال ترِث رؤيتها لكل ما خلفها.

الدروس الدفاعية تتجاوز Metabase. أبقِ الأدوات الداخلية بعيدًا عن الإنترنت العام حيثما أمكن، بوضعها خلف VPN أو وكيل انعدام الثقة بدلًا من منفذ مفتوح مكشوف (المنطق نفسه في مقارنتنا بين انعدام الثقة وVPN). عامل أي تطبيق مُستضاف ذاتيًا يملك وصولًا إلى قاعدة بيانات باعتباره جزءًا من سطح هجومك وصحِّحه بالإلحاح نفسه الذي تعامل به حافتك — إذ أثبتت ثغرة RCE قبل المصادقة في Kemp LoadMaster في وقت سابق من هذا العام النقطة ذاتها. وحصِّن المضيف نفسه كي لا يتحوّل اختراق تطبيق واحد إلى سيطرة كاملة على الخادم، كما تناولنا في دليلنا لإعداد VPS الآمن في الساعة الأولى.

الأسئلة الشائعة

ما هي الثغرة CVE-2026-72898؟

إنها ثغرة حقن SQL غير مُصادَق عليها بدرجة CVSS 10.0 في نقطة نهاية /api/session/reset_password في Metabase. يمكن لمهاجم يملك وصولًا شبكيًا حقن SQL والحصول على صلاحية الوصول كمسؤول إلى النسخة دون أي بيانات اعتماد، ثم قراءة أسرار اتصال قواعد البيانات المخزّنة وسحب البيانات المتصلة.

ما إصدارات Metabase التي تحتاج إلى تصحيح؟

أي إصدار من 1.58/0.58 حتى تصحيحات أغسطس. حدِّث إلى 0.58.24 أو 0.59.21 أو 0.60.17 أو 0.61.11 أو 0.62.9 أو 0.63.5 (أو إصدار المؤسسات المطابق 1.x) لفرعك. الإصدارات الأقل من 58 غير قابلة للاستغلال.

هل يجري استغلال CVE-2026-72898 فعليًا؟

نعم. أكّدت Metabase الاستغلال كثغرة يوم صفر، وأضافتها CISA إلى كتالوج الثغرات المعروفة المُستغَلّة في August 11, 2026 مع موعد نهائي فيدرالي للمعالجة في August 14، وكشفت عدة شركات عن سرقة بيانات.

لا يمكنني التحديث الآن. ماذا أفعل؟

احجب نقطة النهاية /api/session/reset_password عند الوكيل العكسي أو جدار الحماية كإجراء تخفيف مؤقت، ثم صحِّح في أقرب وقت ممكن. هذا هو الحل البديل الذي توصي به Metabase نفسها.

كيف أعرف إن كانت نسخة Metabase لدي قد اخترِقت؟

ابحث عن طلب POST إلى /api/session/reset_password يُرجِع HTTP 400 يتبعه طلب GET إلى /api/user/current يُرجِع 200. إن رأيت ذلك، فأبطِل الجلسات، ودوِّر جميع بيانات اعتماد قواعد البيانات المتصلة، واحذف مفاتيح API غير المعروفة، ودقّق حسابات المسؤولين.

المصادر

وقاص احمد وسیر

وقاص احمد وسیر

وقاص احمد وسیر مطوّر ومهندس أتمتة بخبرة تزيد على 8 سنوات في بناء أنظمة إنتاجية يستخدمها أكثر من 100 ألف شخص. يبني تطبيقات SaaS متعددة المستأجرين، وأتمتة بالذكاء الاصطناعي (n8n، تدفقات LLM، بوتات واتساب)، وبنية استضافة (WHM/cPanel، CloudLinux) — وهو صانع WaSphere وFlowMaticX وعلامة الاستضافة WaseerHost. أنجز أكثر من 100 مشروع لشركات صغيرة ومتوسطة ووكالات وشركات ناشئة ممولة.

ذات صلة

المزيد في الأمن السيبراني

عرض الكل
ShinyHunters حوّلت موافقة OAuth إلى مفتاح رئيسي: موجة اختراقات Salesforce لعام 2026
الأمن السيبراني

ShinyHunters حوّلت موافقة OAuth إلى مفتاح رئيسي: موجة اختراقات Salesforce لعام 2026

في يوليو 2026 شرحت Microsoft كيف اخترقت ShinyHunters مئات مستأجري Salesforce عبر التصيّد بموافقة OAuth، لا عبر كلمات مرور مسروقة. إليك كيف عملت حملة ShinyHunters Salesforce OAuth، ومن استهدفت، وكيف تدافع عن حزمة SaaS الخاصة بك.

وقاص احمد وسیر6 دقائق قراءة
SimpleHelp CVE-2026-48558: تجاوز مصادقة بأقصى درجة خطورة يُسقِط Djinn Stealer عبر مزوّدي الخدمات المُدارة. حدِّث إلى 5.5.16 الآن
الأمن السيبراني

SimpleHelp CVE-2026-48558: تجاوز مصادقة بأقصى درجة خطورة يُسقِط Djinn Stealer عبر مزوّدي الخدمات المُدارة. حدِّث إلى 5.5.16 الآن

الثغرة SimpleHelp CVE-2026-48558 هي تجاوز مصادقة بتصنيف CVSS 10.0 مُدرَج على قائمة KEV الخاصة بـ CISA، ويُستخدم بالفعل لإسقاط Djinn Stealer عبر مزوّدي الخدمات المُدارة. حدِّث إلى 5.5.16 أو 6.0 RC2 الآن.

وقاص احمد وسیر7 دقائق قراءة
Certighost (CVE-2026-54121): ثغرة AD CS التي تتيح لأي مستخدم في النطاق الاستيلاء على نطاقك بالكامل
الأمن السيبراني

Certighost (CVE-2026-54121): ثغرة AD CS التي تتيح لأي مستخدم في النطاق الاستيلاء على نطاقك بالكامل

‏Certighost (CVE-2026-54121) ثغرة حرجة في AD CS بدرجة CVSS 8.8، تتيح لأي مستخدم في النطاق ذي صلاحيات منخفضة انتحال هوية وحدة تحكم النطاق (Domain Controller) والاستيلاء على النطاق بأكمله. جرى ترقيعها في 14 يوليو، ونُشر استغلال فعّال لها في 24 يوليو. رقّعها الآن.

وقاص احمد وسیر7 دقائق قراءة

النقاش · 0

كن لطيفًا. التعليقات علنية.

    النشرة البريدية · إصدار الاثنين

    ملخّص الاثنين.

    بريد واحد كل صباح اثنين. الأسبوع المقبل في الذكاء الاصطناعي والشركات الناشئة والاستضافة وأدوات المطوّرين — بلا حشو، وبلا إعلانات مموّهة.

    مجاني. يمكنك إلغاء الاشتراك بنقرة واحدة.