En sårbarhet med maxpoängen 10,0 på CVSS-skalan har satt säkerhetsavdelningar i Norden i högsta beredskap. CVE-2026-72898, en oautentiserad SQL-injektion i business intelligence-plattformen Metabase, gör det möjligt för en angripare att ta över administratörskontot utan att ens logga in. USA:s cybersäkerhetsmyndighet CISA lade till sårbarheten i sin katalog över aktivt utnyttjade brister (Known Exploited Vulnerabilities, KEV) den 11 augusti 2026, med en åtgärdsdeadline för federala myndigheter satt till 14 augusti. Det gav organisationer tre dagar på sig. För svenska och nordiska bolag som kör Metabase i molnet eller on-premise är frågan inte längre om sårbarheten är allvarlig, utan hur många instanser som redan är komprometterade.

Vad är CVE-2026-72898?

Metabase är ett öppen källkod-verktyg för business intelligence som används av tiotusentals organisationer för att bygga dashboards och köra frågor mot databaser utan att skriva SQL för hand. Just den funktionen, att låta användare bygga frågor genom ett grafiskt gränssnitt som sedan översätts till SQL bakom kulisserna, är kärnan i problemet. CVE-2026-72898 gör det möjligt för en angripare att skicka manipulerad indata som injicerar egen SQL-kod i frågan, utan att ha loggat in i systemet först.

Resultatet är fullständig admin-övertagande. En angripare som lyckas med attacken får samma rättigheter som en systemadministratör: åtkomst till alla anslutna databaser, möjlighet att skapa nya användare och, i värsta fall, en väg vidare in i resten av nätverket. Säkerhetsforskare på runZero beskriver bristen som särskilt farlig eftersom Metabase ofta kopplas direkt mot produktionsdatabaser med känslig kunddata (runZero, augusti 2026).

Så fungerar attacken i praktiken

Attacken kräver ingen inloggning och inget socialt ingenjörskonst. Det räcker att Metabase-instansen är nåbar över internet. En angripare skickar en specialbyggd förfrågan mot ett av systemets publika API-anrop, och bristande sanering av indata gör att SQL-koden exekveras direkt mot den underliggande databasen. Därifrån kan angriparen läsa ut administratörens sessionsdata eller skapa ett nytt konto med full behörighet.

Varför nätverksexponering är den kritiska faktorn

Sårbarheten klassas som nätverksexploaterbar, vilket betyder att den kan utnyttjas via internet utan tidigare åtkomst till systemet. Organisationer som av bekvämlighetsskäl exponerat sin Metabase-instans mot öppet nät, snarare än att kräva VPN eller IP-vitlistning, är de mest utsatta. Standardinställningar förvärrar problemet ytterligare, eftersom många installationer aldrig hårdnar sin nätverkskonfiguration efter första uppsättningen.

CVSS 10,0: vad maxpoängen faktiskt betyder

CVSS-skalan (Common Vulnerability Scoring System) går från 0 till 10, där 10,0 är reserverat för brister som kombinerar tre saker: enkel exploatering, ingen autentisering och maximal påverkan på konfidentialitet, integritet och tillgänglighet. CVE-2026-72898 uppfyller alla tre. Till skillnad från många kritiska sårbarheter som kräver en specifik kedja av misstag för att bli farliga, räcker det här med ett enda nätverksanrop.

Jämfört med de andra sårbarheterna som CISA lade till samma vecka sticker Metabase-bristen ut rejält. Cisco-sårbarheten CVE-2026-20349 i ASA och FTD landade på 8,6, och Microsofts WinSock-brist CVE-2026-68820, som redan täckts i vår genomgång av Windows-zero-dayn, fick 7,0 eftersom den kräver lokal åtkomst för att fungera. Ingen av dem matchar Metabase-bristens kombination av att vara både oautentiserad och fjärrexploaterbar.

CISA:s KEV-katalog och den snäva deadlinen

CISA:s KEV-katalog fungerar som den mest auktoritativa källan i branschen för vilka sårbarheter som faktiskt utnyttjas, till skillnad från de tusentals CVE:er som teoretiskt kan missbrukas men aldrig blir det i praktiken. När en brist läggs till i katalogen är beskedet tydligt: det här är inte ett hypotetiskt scenario, utan pågående angrepp. Federala myndigheter i USA fick tre dagar, från 11 till 14 augusti, att antingen patcha eller stänga av exponerade instanser.

Svenska och nordiska organisationer omfattas inte av CISA:s direktiv, men listan används brett som referenspunkt även utanför USA. Många CISO:er i Norden bygger sina patchprioriteringar direkt på KEV-tilläggen, vilket gör att en snäv amerikansk deadline i praktiken sätter tempot även här. Vår tidigare artikel om CISA KEV-patchhantering går igenom hur team kan bygga en process som håller den takten.

Tidslinjen: från upptäckt till aktiv exploatering

Händelseförloppet kring CVE-2026-72898 har gått fort, vilket är typiskt för sårbarheter som når KEV-katalogen. Tabellen nedan sammanfattar de bekräftade datumen.

DatumHändelse
9 juli–5 augusti 2026CISA lägger till 26 nya poster i KEV-katalogen under en fyraveckorsperiod, inklusive brister i TeamCity, Langflow och SharePoint Server
11 augusti 2026CVE-2026-72898 (Metabase) läggs till i KEV-katalogen med angivelsen “admin takeover”
14 augusti 2026Deadline för federala myndigheter i USA att åtgärda eller mitigera bristen
17 augusti 2026CISA:s veckouppdatering bekräftar Metabase-bristen tillsammans med två ytterligare CVE:er (Cisco och Microsoft)
19 augusti 2026Sårbarheten är fortsatt under aktiv exploatering enligt säkerhetsleverantörer som spårar KEV-katalogen

Fler sårbarheter i samma vecka

Metabase-bristen kom inte ensam. Samma KEV-uppdatering den 17 augusti innehöll totalt tre nya poster, och veckorna dessförinnan hade redan sett ett ovanligt högt tempo av tillägg. Sammantaget visar mönstret att augusti 2026 blivit en av de mest intensiva månaderna för aktivt exploaterade sårbarheter hittills i år, enligt sammanställningar från HackerStorm.

CVEProduktCVSSTyp av attackTillagd i KEV
CVE-2026-72898Metabase10,0Oautentiserad SQL-injektion → admin-övertagande11 aug 2026
CVE-2026-20349Cisco ASA/FTD8,6Heap-baserad överbelastningsattack (DoS)17 aug 2026
CVE-2026-68820Microsoft WinSock (AFD.sys)7,0Use-after-free, lokal privilegieeskalering17 aug 2026
CVE-2026-9198Langflow9,8Kodinjektion → fjärrexekvering5 aug 2026
CVE-2026-63077JetBrains TeamCityDeserialisering av opålitlig data → RCE10 aug 2026

Mönstret är tydligt om man tittar på hela listan: molnbaserade SaaS- och BI-plattformar dyker upp allt oftare bland de aktivt exploaterade bristerna, sida vid sida med den mer traditionella kategorin nätverksutrustning och operativsystem. Den som bara bevakar CVE:er i Windows och Cisco-produkter missar en växande del av hotbilden.

Läget i Sverige: 148 ransomware-offer och stigande

Sverige har just nu 148 dokumenterade ransomware-offer enligt den globala övervakningstjänsten ransomware.live, med det senast bekräftade fallet upptäckt 7 augusti 2026 och ett uppskattat attackdatum dagen innan (ransomware.live). Siffran har vuxit stadigt under året och speglar en trend som redan dokumenterats i vår genomgång av ransomwareläget i Sverige och Norden.

Det som skiljer 2026 från tidigare år är kombinationen av angreppsvägar. Ransomware-grupper använder inte längre bara nätfiske och läckta lösenord. De skannar aktivt efter exponerade instanser av verktyg som Metabase, TeamCity och Langflow, och när en känd CVE dyker upp i KEV-katalogen brukar exploateringsförsöken öka inom dagar snarare än veckor.

Ryde-intrånget: 4,5 miljoner konton i Norden

Metabase-sårbarheten kommer samtidigt som Norden hanterar ett av årets större dataintrång. Mobilitetsbolaget Ryde bekräftade att samtliga 4,5 miljoner konton i dess system kopierades ut natten till söndagen den 2 augusti 2026. Intrånget drabbade användare i Norge, Sverige, Finland och Tyskland, med ungefär 1,6 miljoner konton enbart i Norge (vpnlab.io). Enligt bolagets eget incidentmeddelande fick obehöriga tillgång till systemen under natten mot söndag.

Kopplingen mellan Ryde-intrånget och Metabase-sårbarheten är ännu inte offentligt bekräftad av utredarna, men mönstret är bekant. Analystjänster och BI-verktyg som bearbetar stora mängder kunddata är exakt den typ av infrastruktur som drabbas hårdast när en oautentiserad admin-brist blir allmänt känd.

Miljödata-attacken som varningsklocka

Sverige har redan sett vad som händer när en enskild leverantörssårbarhet får sprida sig okontrollerat. Miljödata-attacken drabbade omkring 200 svenska kommuner och regioner och exponerade uppgifter om cirka 870 000 personer, sedan angripare tog sig in via IT-leverantören som förser runt 80 procent av landets kommuner med HR-system (ITPro). Lärdomen därifrån gäller lika mycket för Metabase: en enda kritisk brist i en delad plattform kan slå igenom hela leverantörskedjan på dagar.

Social ingenjörskonst kompletterar tekniska brister

Parallellt med de tekniska sårbarheterna rapporterar svenska säkerhetsbolaget eBuilder Security om angripare som utger sig för att vara IT-support i Microsoft Teams och därefter levererar utpressningsprogrammet Chaos (eBuilder Security). Det bekräftar att dagens angripare sällan väljer mellan teknisk exploatering och social manipulation. De använder båda, ofta i samma kampanj, för att maximera chansen att komma in någonstans i nätverket.

Marknadspåverkan: BI-verktyg blir en säkerhetsfråga i styrelserummet

Business intelligence-marknaden har länge betraktats som ett verktygsval för dataanalytiker, inte en fråga för säkerhetschefen. CVE-2026-72898 river den uppdelningen. När en plattform som kopplas direkt mot produktionsdatabaser visar sig sakna grundläggande inputvalidering, blir varje BI-upphandling framöver en säkerhetsfråga snarare än bara en funktionsjämförelse.

Effekten märks redan hos konkurrerande verktyg. Leverantörer av molnbaserade analysplattformar har börjat lyfta fram sina säkerhetscertifieringar mer aktivt i sin marknadsföring, och flera större bolag har infört krav på att BI-verktyg ska genomgå samma granskning som andra internetexponerade system. För säkerhetsleverantörer som runZero och liknande attackytehanteringsverktyg har händelsen samtidigt blivit ett säljargument: förmågan att snabbt hitta alla exponerade Metabase-instanser i en organisation blir plötsligt affärskritisk.

För inköpsavdelningar innebär det här en förskjutning i hur mjukvara upphandlas. Att välja ett BI-verktyg blir alltmer en fråga som landar hos säkerhetschefen snarare än enbart hos dataanalytiker eller IT-drift. Bolag som redan omfattas av NIS2, vilket i Sverige gäller uppemot 6 000 organisationer enligt tidigare rapportering om cybersäkerhetslagen, får också ett direkt regulatoriskt skäl att dokumentera hur snabbt de kan patcha kritiska brister i sina leverantörskedjor. En sårbarhet som CVE-2026-72898, som drabbar en produkt många organisationer knappt betraktar som kritisk infrastruktur, blir därmed ett konkret test av hur väl den processen faktiskt fungerar i praktiken.

Konkurrentjämförelse: hur andra BI-plattformar hanterar säkerheten

Metabase är långt ifrån ensamt om att koppla ett grafiskt gränssnitt direkt mot en produktionsdatabas. Verktyg som Apache Superset, Grafana och kommersiella alternativ som Looker och Power BI löser samma problem på olika sätt, och skillnaderna i arkitektur avgör hur mycket skada en liknande brist skulle kunna orsaka. Superset, som också är öppen källkod, kör frågor genom ett striktare behörighetslager där varje SQL-anrop valideras mot en fördefinierad lista av tillåtna operationer. Grafana separerar i regel läsrättigheter från skrivrättigheter på ett sätt som gör att en admin-övertagande inte automatiskt ger full databasåtkomst.

Molnleverantörer som Looker och Power BI hanterar autentisering centralt genom sina respektive plattformar (Google Cloud och Microsoft Entra ID), vilket gör att en oautentiserad SQL-injektion av den typ som drabbar Metabase blir svårare att genomföra rent tekniskt. Det betyder inte att de är immuna, men det visar varför självhostade open source-verktyg som kör med lokal autentisering och breda databasrättigheter statistiskt sett blir vanligare mål när säkerhetsforskare och angripare letar efter nästa stora KEV-kandidat.

Nordisk kontext: dataintrång och KEV-tillväxt sida vid sida

HändelseLand/regionOmfattningKälla
Ransomware-offer, dokumenterade 2026Sverige148 offer, senast 7 aug 2026ransomware.live
Ryde-intrångetNorge, Sverige, Finland, Tyskland4,5 miljoner konton totaltvpnlab.io
varav Ryde-intrångetNorgeca 1,6 miljoner kontonvpnlab.io
Miljödata-attacken (referens)Sverige200 kommuner, 870 000 drabbadeITPro
Nya KEV-posterGlobalt26 nya poster, 9 jul–5 aug 2026HackerStorm

Historisk kontext: från enstaka brister till ett veckovis flöde

KEV-katalogen skapades av CISA för att ge organisationer en prioriterad lista över sårbarheter som faktiskt används i angrepp, till skillnad från den betydligt större massan av teoretiska CVE:er. I dess tidiga år handlade uppdateringarna ofta om enstaka poster i taget. Takten under sommaren 2026, med 26 tillägg på fyra veckor och flera veckor med tre eller fler nya poster, visar hur mycket snabbare exploateringen av nya brister gått. Det avspeglar en bredare trend där tiden mellan att en sårbarhet offentliggörs och att den börjar utnyttjas i skarpt läge har krympt kraftigt, ett mönster som också syns i vår tidigare rapportering om hur exploateringstiden rasat 95 procent enligt nordiska CISO:er.

Så upptäcker och skyddar du exponerade Metabase-instanser

Det första steget är att kartlägga vilka Metabase-instanser som är nåbara från internet. Det görs enklast genom att kombinera intern tillgångshantering med extern attackytescanning. Ett enkelt sätt att börja är att kontrollera vilka portar och värdnamn som faktiskt exponerar Metabase mot öppet nät.

# Sök efter exponerade Metabase-instanser i det egna IP-spannet
# (kräver att nmap är installerat)
nmap -p 3000 --open -sV --script http-title 192.0.2.0/24

# Kontrollera Metabase-versionen på en känd instans
curl -s https://metabase.exempel.se/api/session/properties | grep -i "version"

# Blockera extern åtkomst till admin-API tills patch är på plats (nginx)
location /api/setup {
    deny all;
    return 403;
}

Utöver patchning rekommenderar säkerhetsforskare tre omedelbara åtgärder: flytta Metabase bakom VPN eller IP-vitlistning om det inte redan är gjort, rotera alla admin-lösenord och API-nycklar som kan ha exponerats, samt granska access-loggar för ovanliga frågemönster mot administrations-API:et under de senaste två veckorna. Organisationer som inte kan patcha omedelbart bör som lägsta åtgärd stänga av extern åtkomst helt tills en uppdaterad version finns på plats.

Incidentresponsteam bör också behandla varje exponerad instans som potentiellt komprometterad tills motsatsen är bevisad, snarare än att anta att patchning i sig löser problemet retroaktivt. Det innebär att gå igenom vilka databaser Metabase-installationen haft åtkomst till, vilka användarkonton som skapats eller ändrats den senaste månaden, och om möjligt jämföra detta mot kända indikatorer på kompromettering från leverantörens säkerhetsbulletiner. En instans som stått exponerad sedan bristen offentliggjordes den 11 augusti bör granskas extra noga, eftersom fönstret för aktiv exploatering redan varit öppet i över en vecka när denna artikel publiceras.

Prognoser: vad händer härnäst

  • Fler BI- och analysplattformar väntas dyka upp i KEV-katalogen under hösten 2026, i takt med att angripare fortsätter rikta in sig på molnbaserade dataverktyg snarare än enbart klassisk nätverksutrustning.
  • Svenska myndigheter och branschorgan kommer sannolikt skärpa rekommendationerna kring interna BI-verktyg efter Miljödata-precedentet, särskilt för kommuner och regioner som delar IT-leverantörer.
  • NIS2-tillsynen i Norden väntas i allt högre grad använda KEV-listan som referenspunkt vid granskning av leverantörskedjor, vilket sätter press på bolag att dokumentera sin patchtakt.
  • Ransomware-grupper kommer fortsätta kombinera CVE-exploatering med social ingenjörskonst, som Teams-baserade IT-supportbedrägerier, snarare än att förlita sig på en enda metod.
  • Antalet KEV-tillägg för helåret 2026 väntas passera föregående års totalsumma redan innan årsskiftet, om augusti månads tempo på över 25 poster på fyra veckor håller i sig.

Vanliga frågor om CVE-2026-72898

Vad är CVE-2026-72898?
Det är en kritisk sårbarhet i Metabase som gör det möjligt för en angripare att utföra oautentiserad SQL-injektion och därigenom ta över administratörskontot i systemet, utan att logga in först.

Varför fick sårbarheten CVSS 10,0?
Poängen 10,0 är den högsta möjliga och ges till brister som är enkla att utnyttja, kräver ingen autentisering och ger fullständig påverkan på konfidentialitet, integritet och tillgänglighet. CVE-2026-72898 uppfyller alla tre kriterier.

Är svenska Metabase-installationer i riskzonen?
Alla instanser som är nåbara från internet utan patch eller mitigerande åtgärder räknas som exponerade, oavsett land. Organisationer bör inventera sina Metabase-instanser omedelbart.

Finns det en patch?
Sårbarheten är känd och aktivt exploaterad enligt CISA:s KEV-katalog. Organisationer bör uppdatera till senaste stabila Metabase-version omgående och följa leverantörens officiella säkerhetsmeddelanden för exakt versionsnummer.

Vad gör jag om jag inte kan patcha direkt?
Stäng av extern åtkomst till instansen, kräv VPN eller IP-vitlistning för alla anrop, och rotera admin-lösenord samt API-nycklar som kan ha exponerats.

Är sårbarheten kopplad till en specifik ransomware-grupp?
Det finns i skrivande stund ingen bekräftad koppling mellan CVE-2026-72898 och en namngiven ransomware-grupp, men mönstret från tidigare KEV-tillägg visar att exploateringsförsök ofta ökar snabbt efter offentliggörande.

Skiljer sig detta från Windows-zero-dayn CVE-2026-68820?
Ja. CVE-2026-68820 kräver lokal åtkomst till en Windows-maskin för att utnyttjas, medan CVE-2026-72898 kan utnyttjas helt på distans utan inloggning, vilket gör Metabase-bristen betydligt farligare i praktiken.

Var hittar jag CISA:s fullständiga KEV-lista?
Den officiella katalogen publiceras av CISA och uppdateras löpande. Säkerhetsleverantörer som HackerStorm sammanställer även veckovisa sammanfattningar av nya tillägg.

Relaterad läsning