
يُصلح ثغرة حقن SQL غير مصادق عليها في نقطة نهاية الإعداد عن طريق استبدال استعلامات JDBC الخام بمعاملات ORM والتحقق من الرمز المميز في وقت ثابت.
يحتوي هذا المستودع على التصحيح العاجل لثغرة CVE-2026-72898، وهي ثغرة حقن SQL غير مصادق عليها في نقطة الإعداد لنسخ Metabase المستضافة ذاتيًا.
في حال عدم تطبيق التصحيح، يمكن للمهاجمين تجاوز التحقق من رمز الإعداد، وتنفيذ أوامر قاعدة بيانات عشوائية، واستخراج بيانات اعتماد مستودع البيانات.
كانت الدالة validate-setup-token تقبل سابقًا مدخلات المستخدم غير المُتحقق منها وتضمّنها مباشرة في سلسلة JDBC خام. هذا مكّن المهاجم من الخروج من سلسلة SQL وإلحاق أوامر ضارة.
يعمل هذا التصحيح على تغيير آلية التحقق جذريًا لتحييد نواقل حقن SQL:
t2)، وهو أداة تعيين الكائنات العلائقية الأصلية في Metabase.crypto.equality/eq? لمقارنة الرموز المميزة في ذاكرة التطبيق (Clojure) بدلاً من قاعدة البيانات.crypto.equality/eq? تنفذ في وقت ثابت، مما يمنع المهاجمين من تخمين الرمز المميز عبر فروق التوقيت.يستبدل منطق الاستعلام الخام المعرض للخطر jdbc/query في metabase.api.setup.
Metabase مرخصة بموجب رخصة AGPL. يتم توفير هذا التصحيح بموجب نفس الشروط.