ה-ANSSI, הסוכנות הצרפתית לאבטחת סייבר, אישרה ש-118 חשבונות של מעבדת החדשנות שלה נפרצו דרך פרצת zero-day קריטית ב-Metabase, כלי לוחות מחוונים באירוח עצמי; גם הנהלת הדיגיטל הבין-משרדית (DINUM) נפגעה. התביעה בפריז פתחה בחקירה. הלקח: לוחות מחוונים וכלים פנימיים החשופים לאינטרנט.

מה קרה

בתחילת אוגוסט 2026 התריע כלי הניתוח בקוד פתוח Metabase על ניצול של פרצה לא מוכרת בדירוג 10 מתוך 10: שרשרת חולשות סביב איפוס סיסמאות אפשרה ליצור סשן תקף ומשם לקבל הרשאות מנהל במופעים באירוח עצמי. תיקון פורסם תוך ימים.

ה-ANSSI אישרה כעת, בדוח המצב הראשון של מבצע REACTIV, שהיא בין הנפגעים: 118 חשבונות Metabase של מעבדת החדשנות שלה, ובהם כשלושים משתמשים חיצוניים, נפרצו — סטטיסטיקות שימוש, שמות משתמש, כתובות דוא״ל וסיסמאות מגובבות, לפי הדיווחים. לפי 01net, גם הנהלת הדיגיטל הבין-משרדית (DINUM) נפגעה דרך אותה פרצה. התביעה בפריז פתחה בחקירה. מנהל ה-ANSSI אמר כי "זו לא מתקפת המאה", אך היא ממחישה: היא כוונה לכלי נפוץ, "שמנוטר מעט כי הוא נראה תמים".

למה זה נוגע לכם

לוחות מחוונים, כלי BI, קונסולות ניטור, ויקי ושרתי אינטגרציה רציפה מותקנים לעתים קרובות על ידי צוות לצורך פרויקט, נפתחים לאינטרנט מטעמי נוחות ואז נשכחים. הם מחזיקים פרטי גישה למסדי הנתונים שלכם ומתעדכנים לעתים רחוקות. כאן, הניצול החל ביום פרסום הפרצה.

מה לעשות עכשיו

  1. מפו את כלי ה-web הפנימיים — Metabase, ‏Grafana, ‏Kibana, ‏Jenkins, ‏phpMyAdmin, ויקי — ובדקו אילו נגישים מהאינטרנט.
  2. הציבו אותם מאחורי VPN או פרוקסי מזהה עם אימות רב-שלבי; אף אחד מהם אינו צריך להיות ציבורי.
  3. עדכנו אותם כמו את סביבת הייצור: הירשמו להודעות האבטחה שלהם והכלילו אותם במחזור העדכונים. אם אתם מפעילים Metabase, ודאו שהגרסה שלכם מאוחרת לתיקון מאוגוסט.
  4. נקו חשבונות: אפסו סיסמאות אחרי כל אירוע, השביתו חשבונות שאינם בשימוש (ה-ANSSI השביתה חשבונות שלא היו פעילים שלושה חודשים) ותנו לכלי גישת קריאה בלבד למסדי הנתונים.

הניתוח שלנו

אם הסוכנות האחראית על ההגנה הקיברנטית של צרפת יכולה ליפול בגלל לוח מחוונים נשכח, כל חברה יכולה. המערכות החשופות ביותר הן לעתים רחוקות האתר הראשי — אלה הכלים הקטנים שאיש כבר לא זוכר שהתקין.

מקורות

חוששים שהשרתים שלכם חשופים? הצוות שלנו בודק, מעדכן ומנטר תשתיות Linux וענן 24/7.

דברו עם מומחה