近期开源BI工具Metabase被曝出存在高危SQL注入零日漏洞,攻击者可利用该漏洞直接获取底层数据库的完全访问权限,泄露内部凭证、API密钥、AI训练数据集等敏感信息。据安全机构监测,目前超90%在用的Metabase版本受影响,全球已有超1200家企业级AI团队的公网部署节点存在被攻击风险。这一漏洞最早由海外白帽黑客团队在9月中旬的攻防演练中发现,原本仅在小范围的安全社区内部同步,直到近期有监测平台发现有黑客团伙开始在暗网兜售利用该漏洞的攻击脚本,才引发了全行业的关注。Metabase是目前全球使用率最高的开源BI分析工具之一,凭借极低的部署门槛、多数据源适配的特性,被大量生成式AI创业团队、企业内部AI部门用来搭建内部数据集看板,整合标注数据、训练日志、大模型调用记录等核心资产。据国内安全厂商统计,超过7成的国内AI创业公司都在内部部署了Metabase相关服务,其中近半数将服务端口开放到了公网方便远程访问。本次曝出的SQL注入漏洞属于无需身份验证的高危零日漏洞,攻击者不需要拿到任何内部账号权限,只需要构造特殊的请求包发送给公网开放的Metabase节点,就能直接获取底层数据库的...