VMTech
Razgovarajmo →

Zloupotreba API-ja i Metabase propusti pojačali curenja u Japanu

Zloupotreba API-ja i Metabase propusti pojačali curenja u Japanu

Japanski JPCERT/CC upozorio je 8. oktobra 2026. na niz curenja ličnih podataka iz veb sistema, povezanih sa zloupotrebom API-ja mobilnih aplikacija i poznatim ranjivostima, uključujući CVE-2026-72898 u alatu Metabase. Macnica je do 6. oktobra izbrojala 119 javno objavljenih sličnih incidenata u Japanu tokom 2026, naspram 84 tokom cele 2025. godine.

JPCERT/CC ne imenuje napadače ni pogođene organizacije i naglašava da su raspoloživi podaci ograničeni i fragmentarni. Centar takođe ne tvrdi da je isti metod korišćen u svakom slučaju. Pogođeni su potrošački servisi, poslovni sistemi, alati poslovne inteligencije i upravljački sistemi zaposlenih koji nisu bili zamišljeni kao javno dostupni.

Obim incidenata i načini pristupa

Od 119 slučajeva koje je Macnica ubrojala, 81 je objavljen od jula nadalje. Za 65 od tih 81 slučaja nije bilo dovoljno detalja da se utvrdi početni vektor napada. Mete obuhvataju internet prodavnice, članske servise, poslovne sisteme i korisničku podršku, ali i bibliotekarski katalog i sistem rezervacije sedišta u turističkom vozu.

Razmere pokazuju dva javno opisana slučaja. Park24 je 28. septembra saopštio da je treća strana pribavila podatke o približno 6,6 miliona naloga iz veb sistema usluge deljenja automobila Times Car, a sledećeg dana prijavio je i curenje dokumenata za identifikaciju, uključujući slike vozačkih dozvola, sa približno 1,6 miliona naloga. Monogatari Corporation je prijavio curenje 10.788.963 zapisa iz članskog sistema aplikacije Yakiniku King.

Prvi obrazac koji opisuje JPCERT/CC jesu neovlašćeni zahtevi prema upravljačkim API-jima aplikacija. Napadači mogu analizirati javno objavljenu aplikaciju da bi pronašli API krajnje tačke i ključeve, pozivati interne funkcije koje nisu dostupne kroz korisnički interfejs, menjati privilegije ili praviti neovlašćene naloge. Prijavljeni su i pokušaji otkrivanja podataka putem slepe NoSQL injekcije.

Metabase ranjivost i provere posle nadogradnje

Treći obrazac odnosi se na CVE-2026-72898, SQL injection ranjivost u Metabaseu sa CVSS ocenom 10,0. Propust je iskorišćen kao zero-day protiv Metabase cloud servisa, a CISA ga je 11. avgusta dodala u katalog Known Exploited Vulnerabilities. Napadaču nije potreban nalog: ranjivost može omogućiti administratorski pristup, a zatim i pristup sačuvanim akreditivima povezanih baza podataka.

Za kontekst o zakrpi važno je da Metabase zakrpa za administratorska ovlašćenja opisuje preuzimanje administratorskih ovlašćenja, dok Metabase sada za grane 58 do 63 navodi više minimalne bezbedne verzije od prvobitnih ispravki. Organizacije koje ne mogu odmah da nadograde mogu privremeno blokirati endpoint /api/session/reset_password, ali Metabase preporučuje ažuriranje kao trajnu meru.

Nakon nadogradnje, Metabase preporučuje opoziv aktivnih sesija, proveru API ključeva i administratorskih naloga, rotaciju akreditiva svih povezanih baza, kao i pregled istorije aktivnosti, upita i logova skladišta podataka. Kombinacija zahteva POST /api/session/reset_password sa odgovorom 400 i potom GET /api/user/current sa odgovorom 200 može ukazivati na kompromitovan server.

Kontrole za API-je i operativni zaključak

JPCERT/CC preporučuje ograničenje broja zahteva, posebne limite za prijavu, reset lozinke, SMS i pretragu, kao i kontrolu pristupa na svakom API endpointu, uključujući one koji nisu javni. Tokeni treba da imaju samo neophodna ovlašćenja, rok važenja i mogućnost brzog opoziva. Tajne API ključeve i akreditive baze ne treba ugrađivati u mobilne aplikacije ili kod koji se isporučuje pregledaču.

Praktičan prioritet za poslovanje je pregled API dozvola, administratorskih funkcija i izloženih sistema, uz analizu logova za neuobičajeno veliki broj zahteva, porast grešaka 403, 404 i 503, sumnjive administratorske radnje i nagli rast opterećenja baze. Ažuriranje poznatih ranjivosti i ograničavanje nepotrebnog pristupa internetu ostaju neposredne mere za smanjenje rizika od masovnog curenja podataka.

#cybersecurity#apisecurity#databreach#metabase
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 08.10.2026
Instagram

Zloupotreba API-ja i Metabase propusti pojačali curenja u Japanu

Otvorite objavu na Instagramu ↗