Metabase Datenbank-Leck: Passwort-Reset - und die Zugangsdaten aller Datenbanken sind weg
Zwischen dem 7. und dem 10. August 2026 meldeten fünf Unternehmen kurz hintereinander, dass ihnen Daten abgeflossen sind: die Hardwarefirma Framework, der Formularanbieter Tally, die Automatisierungsplattform n8n, Anaconda mit Kilo Code und der Monitoringdienst Checkly. Verbunden hat sie nicht der Angreifer, sondern ein Werkzeug, das in keiner dieser Firmen als kritische Infrastruktur galt. Alle fünf nutzten die Analyseoberfläche Metabase.
Der Auslöser ist eine Lücke mit dem Höchstwert 10,0 auf der Schwachstellen-Skala CVSS, geführt als CVE-2026-72898(öffnet im neuen Fenster). Sie lässt sich ohne jede Anmeldung ausnutzen, und der Hersteller hat bestätigt, dass sie bereits vor der Veröffentlichung aktiv angegriffen wurde. Wir zeigen, wie aus einem Passwort-Reset eine Datenbankabfrage wird, warum der Schaden über die betroffene Instanz hinausreicht und was Betreiber jetzt prüfen müssen.