Между 7 и 10 августа 2026 года пять компаний одна за другой сообщили об утечке данных: производитель аппаратного обеспечения Framework, провайдер форм Tally, платформа автоматизации n8n, Anaconda с Kilo Code и сервис мониторинга Checkly. Объединял их не злоумышленник, а инструмент, который ни в одной из этих компаний не считался критической инфраструктурой. Все пять использовали аналитический интерфейс Metabase.
Причиной является уязвимость с максимальным баллом 10,0 по шкале уязвимостей CVSS, зарегистрированная как CVE-2026-72898 (открывается в новом окне). Её можно эксплуатировать без какой-либо авторизации, и производитель подтвердил, что она уже активно использовалась до публикации. Мы показываем, как сброс пароля превращается в запрос к базе данных, почему ущерб выходит за пределы затронутого экземпляра и что операторам необходимо проверить сейчас.
Вы уже подписчик?
Войти здесь
Дополнительная информация о Golem Plus