Kritisk SQL injection i Metabase utnyttet i cyberangrep. Atlassian Rovo kan lekke Jira og Confluence data via prompt injection.
Kritisk SQL injection i Metabase utnyttet i cyberangrep
En kritisk nulldagssårbarhet i Metabase har blitt aktivt utnyttet i angrep som har ført til datatyveri fra flere virksomheter. Sårbarheten er en uautentisert SQL injection feil som kan gi en ekstern angriper administratorrettigheter til en Metabase instans. Metabase har klassifisert feilen som kritisk med CVSS score 10.0.
Ved vellykket utnyttelse kan angripere endre konfigurasjoner, stjele lagrede databaserettigheter, få tilgang til data fra tilkoblede systemer og eksportere informasjon. Metabase Cloud kunder er allerede patchet, mens organisasjoner med selvhostede installasjoner må oppdatere manuelt til en støttet versjon. Metabase anbefaler også å tilbakekalle aktive sesjoner, rotere legitimasjon og gjennomgå logger for tegn til kompromittering.
Oppdater Metabase til en patchet versjon, roter databasepassord og API nøkler, gjennomfør logganalyse og undersøk miljøet for indikasjoner på uautorisert tilgang.
Atlassian Rovo kan lekke Jira og Confluence data via prompt injection
Sikkerhetseksperter fra PromptArmor og Varonis har avdekket to metoder som kan misbrukes til å få Atlassians AI assistent Rovo til å hente data fra Jira og Confluence og sende dem til angriperkontrollerte servere. Angrepene utnytter prompt injection, der skjulte instruksjoner får AI assistenten til å utføre handlinger på vegne av en innlogget bruker.
PromptArmor viste at ondsinnede instruksjoner kan skjules i dokumenter som behandles av Rovo. Når en bruker ber assistenten utføre en legitim oppgave, kan Rovo samtidig samle inn tilgjengelige data og sende dem ut via en URL forespørsel uten ekstra godkjenning fra brukeren. Ekspertene opplyser at angrepet fungerte selv når Rovos web søkfunksjon var deaktivert.
Varonis identifiserte en separat sårbarhet kalt RovoBlast, der spesialutformede lenker kunne laste inn ondsinnede instruksjoner i Rovo Chat. Ett klikk fra en autentisert bruker var nok til at Rovo hentet data med brukerens rettigheter og eksfiltrerte informasjon til angriperen. Denne sårbarheten ble rettet av Atlassian på serversiden 8. juli 2026.
Selv om angrepene ikke gir direkte tilgang utover brukerens eksisterende rettigheter, kan de føre til eksponering av sensitiv informasjon som brukeren har tilgang til. Organisasjoner bør gjennomgå hvilke brukere og applikasjoner som har tilgang til Rovo, begrense tilkoblede datakilder og følge prinsippet om minste privilegium. Det er foreløpig ikke rapportert aktiv utnyttelse mot faktiske virksomheter.
No comments:
Post a Comment
Retningslinjer for kommentarer
Alle kommentarer vil bli gjennomlest før de blir publisert. Kommentarer som er usaklige, har støtende eller upassende innhold vil bli slettet av moderator.