Skip to content

Metabase Sıfır Gün Açığı Aktif Olarak Sömürülüyor: Yetkisiz Yönetici Erişimi

9 Ağustos 2026

İş zekası ve veri analitiği süreçlerinde yaygın olarak kullanılan Metabase platformunda tespit edilen kritik bir sıfır gün (zero-day) açığı, bilgi teknolojileri (BT) ve siber güvenlik ekipleri için en üst düzeyde alarm verilmesini gerektiriyor. Kuruluşların hassas veri kaynaklarını görselleştirmek ve analiz etmek için doğrudan ana veritabanlarına bağladığı Metabase yazılımındaki bu zafiyet, saldırganların herhangi bir kimlik doğrulaması gerçekleştirmeden doğrudan yönetici hakları elde etmesine yol açıyor. Bu durum, veri tabanlarındaki tüm kurumsal sırların, müşteri bilgilerinin ve operasyonel verilerin doğrudan siber korsanların eline geçmesi riskini doğurmaktadır. Dolayısıyla, güvenlik ekiplerinin bu tehdidi bir an önce analiz etmesi ve yamaları ivedilikle uygulaması büyük önem taşımaktadır.

Zafiyetin Detayları ve CVSS 10 Skoru

Henüz resmi bir CVE (Ortak Zafiyetler ve Maruz Kalmalar) kimliği tanımlanmamış olan bu kritik güvenlik açığı, CVSS derecelendirme sistemine göre en yüksek seviye olan 10.0 puanını almıştır. Güvenlik analistleri ve Metabase geliştirici ekibi tarafından yapılan uyarılara göre, zafiyet uzaktaki ve yetkisiz bir saldırganın Metabase uygulama veritabanına doğrudan keyfi SQL kodları enjekte etmesine olanak tanıyor. SQL enjeksiyonu yöntemiyle gerçekleştirilen bu saldırı, saldırganın uygulama üzerinde en yüksek yetkilere sahip olan yönetici (admin) hesabını ele geçirmesini sağlıyor. Saldırganlar bu yetkiyle sisteme sızdıktan sonra tüm veri kaynaklarına erişebilir, mevcut kullanıcıları silebilir veya yeni yetkili kullanıcılar tanımlayarak kalıcılık sağlayabilirler.

Aktif Saldırılar ve Sıfır Gün Tehdidi

Metabase tarafından yapılan resmi açıklamada, bu açığın siber saldırganlar tarafından aktif olarak sömürüldüğü doğrulandı. Sıfır gün açığı olması, zafiyetin henüz bir yama geliştirilmeden veya yama dağıtılmaya başlandığı anda saldırganlar tarafından keşfedilip kullanılmaya başlandığını gösteriyor. Güvenlik araştırmacıları, internete açık durumdaki birçok Metabase arayüzünün bu açık üzerinden taranmaya başladığını ve başarılı sızma girişimlerinin kaydedildiğini rapor ediyor. Saldırganların hedefinde özellikle finans, sağlık ve teknoloji sektörlerinde faaliyet gösteren ve büyük veri kümelerini Metabase üzerinde barındıran şirketler bulunuyor.

Saldırı Vektörü Nasıl Çalışıyor?

Zafiyetin temelinde, Metabase’in girdi doğrulama mekanizmalarındaki kritik bir eksiklik yatıyor. Normal şartlarda kimlik doğrulaması gerektiren veri tabanı sorgu alanları, bu açık sayesinde herhangi bir kullanıcı adı ve şifre girilmeden dışarıdan manipüle edilebiliyor. Saldırganlar, özel olarak hazırlanmış HTTP istekleri vasıtasıyla uygulamanın arka planındaki veri tabanı motoruna doğrudan komut gönderebiliyor. Bu komutlar, uygulamanın kimlik doğrulama tablolarını bypass ederek saldırgana doğrudan oturum açma yetkisi veya veri tabanı yönetim paneline erişim hakkı tanıyor.

Güvenlik Ekiplerinin Alması Gereken Önlemler

Söz konusu zafiyetin yüksek risk barındırması nedeniyle, sistem yöneticilerinin vakit kaybetmeden harekete geçmesi gerekmektedir. İlk olarak, kullanılan Metabase sürümünün güncelliği kontrol edilmeli ve geliştirici firma tarafından acil olarak yayınlanan güvenlik güncellemeleri derhal yüklenmelidir. Eğer sistemlerin hemen güncellenmesi mümkün değilse, Metabase arayüzlerinin dış dünyaya, yani genel internet erişimine kapatılması önerilmektedir. VPN veya IP kısıtlaması arkasından erişim sağlanmalıdır. Ayrıca, uygulama günlükleri incelenerek şüpheli SQL sorguları veya yetkisiz yönetici girişi denemeleri olup olmadığı geriye dönük olarak analiz edilmelidir.

Kaynağı incele

AI Transparency Notice: Bu içerik TilfyEngine ile hazırlanmış, yapay zeka destekli sistemlerle analiz edilmiş ve gemini-3.5-flash ile çevrilmiştir.