Domov / Tipy a rady / Metabase zero-day: Kritická zraniteľnosť kradne firemné dáta
Bezpečnosť

Metabase zero-day: Kritická zraniteľnosť kradne firemné dáta

Metabase zero-day: Kritická zraniteľnosť kradne firemné dáta

Softvér, ktorý používate na sledovanie firemných štatistík, môže práve teraz slúžiť ako otvorené dvere pre hackerov. Bez hesla, bez upozornenia. Podľa správy BleepingComputer z augusta 2026 bola v populárnom analytickom nástroji Metabase objavená a aktívne zneužívaná kritická zraniteľnosť, pričom potvrdené obete zahŕňajú viaceré firmy vrátane spoločností Framework a Tally.

Čo sa vlastne stalo?

Metabase je nástroj, ktorý tisíce firiem po celom svete (vrátane slovenských) využívajú na vizualizáciu dát a tvorbu reportov z firemných databáz. Ide o riešenie, ktoré má priamy prístup k citlivým firemným informáciám: objednávkam, zákazníkom, financiám.

Spoločnosť Metabase potvrdila, že jej cloudová platforma Metabase Cloud bola napadnutá prostredníctvom dovtedy neznámej bezpečnostnej diery (tzv. zero-day) v SQL injection. Zraniteľnosť sa týka verzií 1.58 a vyšších a rovnako ohrozuje aj lokálne (self-hosted) inštalácie. Generálny riaditeľ Metabase Sameer Al-Sakran to osobne potvrdil vo verejnom príspevku.

Závažnosť tejto chyby je maximálna. Hodnotenie CVSS 10.0 (teda najvyššie možné) hovorí za všetko: útočník bez akéhokoľvek prihlásenia môže vstreknúť vlastné SQL príkazy priamo do databázy aplikácie a získať plný administrátorský prístup k celej inštancii Metabase.

CVSS 10.0
Maximálne hodnotenie závažnosti. Útočník bez prihlásenia a bez hesla môže prevziať plnú kontrolu nad celou inštaláciou Metabase a ukradnúť všetky dáta v nej.

Prečo je to dôležité práve pre slovenské firmy?

Metabase patrí medzi nástroje, ktoré si firmy nasadzujú rýchlo a jednoducho, práve preto, že je dostupný a relatívne nenáročný na správu. Mnohé slovenské malé a stredné firmy ho využívajú napríklad na prepojenie s databázami zákazníkov alebo na interné reporty.

Problém je v tom, že takéto nástroje sa bežne ocitajú mimo zorného uhla IT bezpečnosti. Nasadia sa, zabudnú sa pravidelne aktualizovať a nikto nestráži, či nebola vydaná oprava bezpečnostnej diery. Výsledok? Otvorená brána priamo do firemných dát.

Podľa odporúčaní agentúry ENISA (Agentúra Európskej únie pre kybernetickú bezpečnosť) sú nezaplátané softvérové zraniteľnosti dlhodobo jedným z hlavných vstupných bodov pre kybernetické útoky na európske organizácie. Tento prípad to len potvrdzuje.

Otázka pre vás: Viete, aké analytické a reportovacie nástroje bežia vo vašej firme a kedy boli naposledy aktualizované? Ak nie, nie ste v tom sami, ale je najvyšší čas to zistiť.

Čo Metabase urobil a čo by ste mali urobiť vy

Metabase reagoval relatívne rýchlo: zablokoval koncové body (endpointy) zneužívané pri útokoch a vydal záplatu. Ak používate cloudovú verziu Metabase Cloud, záplata by mala byť nasadená automaticky. Ak prevádzkujete vlastnú (self-hosted) inštaláciu, aktualizácia je na vás.

Zraniteľnosti tohto typu sú zákerné práve preto, že útočník nepotrebuje žiadne firemné prihlasovacie údaje. Stačí vedieť, kde inštalácia beží. A keďže Metabase sa bežne nasadzuje na verejne dostupných serveroch alebo v cloude, nájsť ho nie je pre skúseného útočníka problém.

Podobný scenár sme videli aj pri ransomware útoku na Maersk, kde nezaplátaná zraniteľnosť spôsobila miliardové škody. Viac o tom, čo môže znamenať jedna ignorovaná bezpečnostná medzera, si prečítajte tu.

Čo by mala urobiť vaša firma teraz

  • Overte, či vo vašej firme Metabase beží a v akej verzii.
  • Ak máte self-hosted inštaláciu, aktualizujte ju na najnovšiu dostupnú verziu.
  • Skontrolujte, kto má prístup k inštalácii a či nie je zbytočne vystavená na internet.
  • Prehodnoťte, aké dáta sú cez Metabase dostupné a či sú správne chránené.
Preventívne

Penetračné testy

Zistite, kde máte vo firemnom IT slabé miesta skôr, ako ich objavia útočníci. Penetračný test odhalí zraniteľnosti v aplikáciách, serveroch aj sieťovej infraštruktúre.

Pozrieť službu →
Celkový prehľad

IT audit

Komplexný pohľad na stav vášho firemného IT: čo beží, v akom stave, kde sú riziká. Ideálny prvý krok pre firmu, ktorá chce mať bezpečnosť skutočne pod kontrolou.

Pozrieť službu →

Väčší problém za jednou zraniteľnosťou

Tento incident nie je ojedinelý. Ukazuje systémový problém, s ktorým sa stretávame u mnohých slovenských firiem: analytické a pomocné nástroje (dashboardy, reportovacie riešenia, interné systémy) bežia v pozadí bez pravidelnej údržby a bez toho, aby ich niekto zodpovedne spravoval.

Bezpečnosť nie je jednorazová akcia. Je to priebežný proces: záplaty, monitoring, kontrola prístupov, digitálna bezpečnosť ako súčasť každodenného fungovania firmy. A keďže väčšina malých a stredných firiem nemá kapacitu ani odborníkov na to, aby toto všetko zvládala interne, riešením je spolupráca s niekým, kto sa tomu venuje naplno.

Ak vo vašej firme príde k bezpečnostnému incidentu, je kľúčové vedieť, kto za čo zodpovedá a aký je ďalší postup. Viac o tom si prečítajte v článku Keď príde bezpečnostný incident: Kto je zodpovedný a čo musia mať firmy dohodnuté.

Firmy, ktoré majú IT podpora pre firmy podchytenú externe, majú pri takýchto incidentoch podstatne menší stres. Nielenže vedia, na koho sa obrátiť, ale mávajú aj lepší prehľad o tom, čo v ich IT beží a ako je to chránené. Prečítajte si aj náš článok o tom, či sa oplatí bezpečnostný audit riešiť interne alebo externe.

Máte firemné IT skutočne pod kontrolou?

Nechajte nás pozrieť sa na stav vašej IT bezpečnosti a zistite, kde sú riziká skôr, ako ich využije niekto iný.

Zistiť viac o IT bezpečnosti

Alebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07  ·  ✉️ linka@itpomoc.sk

O IT POMOC

IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností a viac ako 600 spokojných klientov v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.

Čo by vás ešte mohlo zaujímať

Čo je SQL injection a prečo je taká nebezpečná?

SQL injection je technika útoku, pri ktorej útočník vkladá vlastné príkazy priamo do databázových dotazov aplikácie. Výsledkom môže byť čítanie, zmena alebo vymazanie dát, prípadne prevzatie plnej kontroly nad systémom. V prípade Metabase bola táto chyba obzvlášť závažná, pretože nevyžadovala žiadne prihlásenie. Útočník nemusel poznať žiadne heslo ani mať účet v systéme.

Týka sa táto zraniteľnosť aj nás, ak nepoužívame Metabase?

Priamo nie. Ak Metabase nepoužívate, táto konkrétna zraniteľnosť sa vás netýka. Prípad však upozorňuje na širší problém: každý softvér, ktorý vo firme beží a má prístup k dátam, môže obsahovať podobné chyby. Pravidelná kontrola a aktualizácia všetkých nástrojov je preto nevyhnutnosť, nie voliteľný doplnok.

Ako rýchlo môže útočník zneužiť takúto zraniteľnosť?

Vo väčšine prípadov veľmi rýchlo. Po zverejnení informácie o zraniteľnosti (alebo aj pred ním, ak ju objavia sami útočníci) môže byť automatizovaný sken internetu a prvé pokusy o útok otázkou hodín. Preto je čas medzi objavením zraniteľnosti a nasadením záplaty kritický. Firmy, ktoré nemajú nastavený pravidelný patch management, sú v tomto okne vystavené najvyššiemu riziku.

Ako môžem zistiť, či naše firemné systémy obsahujú podobné slabiny?

Najspoľahlivejším spôsobom je externý bezpečnostný audit alebo penetračný test, pri ktorom odborníci aktívne hľadajú zraniteľnosti rovnakými technikami, aké používajú útočníci. Interný IT tím nemusí mať vždy dostatočnú kapacitu ani nadhľad na to, aby odhalil všetky riziká. Externý pohľad prináša iný uhol a väčšiu hĺbku preverenia.

Potrebujete pomôcť s IT vo vašej firme?

Kontaktujte nás pre nezáväznú konzultáciu.

Zdieľaj:
10. August 2026 Autor: Tím IT POMOC
📞 Zavolať nám