Beobachtetes Signal · 8. Aug. 2026 · Vulnerability Disclosure · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

Metabase Zero-Day (CVSS 10.0) ermöglicht vollständige Admin-Übernahme

Zusammenfassung des Signals

Metabase hat eine aktiv ausgenutzte Zero-Day-Schwachstelle (CVSS 10.0) offengelegt: Eine unauthentifizierte SQL-Injection in der BI-Plattform erlaubt Remote-Angreifern das Schreiben in die Anwendungsdatenbank und die Eskalation zu Administratorrechten. Während Metabase Cloud vom Hersteller gepatcht wurde, müssen Self-Hosted-Installationen über sechs Release-Zweige hinweg sofort aktualisiert oder durch Blockieren des Endpunkts /api/session/reset_password temporär geschützt werden. Die Sicherheitslücke exponiert gespeicherte Anmeldeinformationen für sämtliche verbundenen Datenbanken, was zu massiver Datenexfiltration über Data Warehouses hinweg führen kann. Das Hardware-Unternehmen Framework wurde als bestätigtes Opfer identifiziert. Metabase rät dringend zu umfassenden Bereinigungsmaßnahmen nach dem Patchen, darunter das Widerrufen von Sessions, das Auditieren von Konten und API-Keys sowie das Rotieren von Credentials für alle angebundenen Datenquellen.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Eine bestätigte, aktiv ausgenutzte CVSS-10.0-Schwachstelle in einer weit verbreiteten BI-Plattform gefährdet gespeicherte Datenbank-Credentials und Data Warehouses, weshalb für Self-Hosted-Instanzen sofortiges Patchen und Credential-Rotation zwingend erforderlich sind.

SIGNAL RADAR

Marktsignale im Bereich Security Vulnerability in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Eine unauthentifizierte SQL-Injection in Metabase wurde aktiv ausgenutzt und mit CVSS 10.0 bewertet.
  • Zum Zeitpunkt der Offenlegung wurde keine CVE-Kennung vergeben.
  • Sechs Metabase-Release-Zweige erhielten spezifische Patches; genaue Zielversionen müssen eingespielt werden.
  • Metabase Cloud wurde aktualisiert, während Self-Hosted-Nutzer patchen oder den Endpunkt blockieren müssen.
  • Der PC-Hersteller Framework bestätigte den unbefugten Zugriff auf Kundendaten und Anmelde-IPs.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 8. Aug. 2026
Ursprünglicher Berichttitel: “Metabase Zero-Day Hits CVSS 10.0: Unauthenticated SQL Injection Gives Full Admin”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Privacy / Data breach7. Aug. 2026

Hardware-Hersteller Framework informiert alle Kunden über Datenleck

Framework, bekannter Hersteller modularer und reparierbarer Computer, hat sämtliche Kunden darüber informiert, dass Hacker im Zuge eines vorgelagerten Cyberangriffs auf den Business-Intelligence-Anbieter Metabase Zugriff auf personenbezogene Daten erlangt haben. Zu den kompromittierten Informationen gehören Namen, E-Mail-Adressen, Telefonnummern und physische Adressen. Nach Angaben von Framework blieben Zahlungsinformationen jedoch unberührt. Metabase erklärte zuvor, dass das Unternehmen über eine bislang unbekannte Sicherheitslücke (Zero-Day-Exploit) angegriffen wurde, die Angreifern den Zugriff auf in der Cloud gespeicherte Kundendatenbanken ermöglichte. Framework-Sprecher Eric Schumacher bestätigte den Vorfall für den gesamten Kundenstamm, nannte jedoch keine konkrete Gesamtzahl der Betroffenen. Der Vorfall unterstreicht die massiven Risiken, die von Sicherheitslücken bei SaaS-Dienstleistern und in der Lieferkette für die Integrität kundeneffektiv geschützter Daten ausgehen.

Signal analysieren
Infrastructure14. Juli 2026

Cisco patcht CVSS-10.0-Schwachstelle in Secure Workload mit Authentifizierungsumgehung

Cisco hat Notfall-Patches veröffentlicht, um eine kritische Authentifizierungsumgehung in seiner Secure Workload-Plattform zu beheben. Die als CVE-2026-20223 erfasste Schwachstelle erhielt einen CVSS-Wert von 10,0. Sie ermöglicht es nicht authentifizierten, remote angreifenden Personen, durch gezielte Anfragen an die REST API Site-Admin-Privilegien zu erlangen. Die Lücke betrifft sowohl SaaS- als auch On-Premises-Bereitstellungen und kann mandantenübergreifende Zugriffe auf sensible Telemetriedaten sowie Konfigurationen ermöglichen. Da keine Workarounds existieren, empfiehlt Cisco die sofortige Installation der Updates. Sicherheitsanalysten betonen, dass es sich hierbei um einen von mehreren Fehlern mit maximalem Schweregrad handelt, die 2026 für Cisco bekannt wurden, was die weitreichenden Auswirkungen auf Unternehmen unterstreicht, die Secure Workload in Zero-Trust- und Mikrosegmentierungsarchitekturen einsetzen.

Signal analysieren
Security11. Feb. 2026

Microsoft schließt aktiv ausgenutzte Zero-Day-Schwachstellen in Windows und Office

Microsoft hat sicherheitsrelevante Aktualisierungen veröffentlicht, um mehrere Zero-Day-Schwachstellen in Windows und Office zu beheben, die nach Angaben des Unternehmens bereits aktiv von Angreifern ausgenutzt werden. Mindestens zwei der Sicherheitslücken ermöglichen Ein-Klick-Angriffe, bei denen Nutzer durch manipulierte Links getäuscht werden, während ein weiterer Vektor über präparierte Office-Dateien erfolgt. Zu den behobenen Problemen zählt CVE-2026-21510 in der Windows Shell, die alle unterstützten Windows-Versionen betrifft und den Microsoft SmartScreen umgehen kann. Eine weitere Schwachstelle, CVE-2026-21513, betrifft die MSHTML-Engine zur Abwärtskompatibilität. Microsoft bestätigte zudem Hinweise der Google Threat Intelligence Group. Unabhängige Berichte, unter anderem von Brian Krebs, verweisen auf zusätzliche, ebenfalls geschlossene Zero-Day-Bugs. Sicherheitsexperten warnen, dass diese Schwachstellen die Remote-Installation von Schadsoftware und die unbemerkte Ausführung mit hohen Privilegien erlauben, was das Risiko von Systemkompromittierungen und Ransomware-Angriffen in Unternehmensumgebungen massiv erhöht.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.