Direct naar de inhoud
Beveiligingsnieuws

Metabase zero-day: admintoegang zonder authenticatie

Metabase zero-day

Metabase heeft een Metabase zero-day gemeld die met maximale ernst in het wild wordt misbruikt. Het gaat om een kwetsbaarheid in de BI- en datavisualisatieomgeving die een aanvaller in staat stelt om zonder authenticatie via een externe verbinding ongeautoriseerde acties uit te voeren.

Concreet beschrijft Metabase dat de fout een aanvaller toelaat willekeurige SQL te injecteren in de database van de Metabase-applicatie. Daarmee kan de aanvaller vervolgens administratorrechten verkrijgen voor de betreffende instantie en daarna de omgeving manipuleren, gegevens uitlezen en zelfs exports uitvoeren.

Omdat het om misbruik in productie lijkt te gaan, is snelle actie nodig: pas de beveiligingsupdates toe en volg de noodmaatregelen die Metabase publiceert.

Wat is er precies mis met de Metabase zero-day?

Volgens de Metabase-adviesinformatie heeft de kwetsbaarheid een CVSS-score van 10.0. Opvallend is dat er geen CVE-identifier is gekoppeld aan deze fout. De essentie blijft echter hetzelfde: een aanvaller kan ongetest en zonder inlog toegang forceren.

Het aanvalstraject verloopt in grote lijnen via de Metabase-component die met de interne applicatiedatabase werkt. Door de SQL-injectiemogelijkheid kan de aanvaller vervolgens de eigen rechten opschalen naar adminniveau.

Met die elevated toegang kan de aanvaller onder andere:

  • de applicatieconfiguratie aanpassen;
  • opgeslagen credentials voor gekoppelde databaseverbindingen stelen;
  • alle data lezen die via die verbindingen toegankelijk is;
  • data exporteren voor exfiltratie.

Welke Metabase-versies zijn geraakt?

Metabase geeft een duidelijke lijst van versies die kwetsbaar zijn en vermeldt telkens tot welke patchversie het probleem is verholpen. Voor zelf-hosted installaties is het advies om direct te updaten.

Getroffen en gefixeerde releases

  • >= 1.58.0 en < 1.58.23 — gefixt in 1.58.24
  • >= 1.59.0 en < 1.59.20 — gefixt in 1.59.21
  • >= 1.60.0 en < 1.60.16 — gefixt in 1.60.17
  • >= 1.61.0 en < 1.61.10 — gefixt in 1.61.11
  • >= 1.62.0 en < 1.62.8 — gefixt in 1.62.9
  • >= 1.63.0 en < 1.63.3 — gefixt in 1.63.5

Metabase Cloud-instanties zijn volgens de melding al bijgewerkt naar de nieuwste versie. Als je Metabase zelf host, moet je de patch van Metabase met onmiddellijke ingang toepassen.

Waarom is dit zo urgent?

Het grote risico zit niet alleen in de SQL-injectie op zich, maar in de impact nadat de aanvaller adminrechten heeft. Door configuraties te wijzigen en credentials te stelen kan een aanvaller bijvoorbeeld eenvoudig verder kijken in datawarehouses en gekoppelde databronnen.

Daarnaast heeft Metabase geen details gedeeld over de specifieke aanvalsmethode of payload. Dat betekent dat organisaties niet alleen moeten patchen, maar ook actief moeten controleren of er al misbruik heeft plaatsgevonden.

Ter vergelijking: Metabase wees eerder ook op een extreem ernstige kwetsbaarheid (met CVE-2023-38646, CVSS 9.8) die in bepaalde omstandigheden kon leiden tot remote code execution vóór authenticatie. Deze geschiedenis maakt de huidige waarschuwing extra relevant.

Noodmaatregel: blok het reset-password endpoint

Als tijdelijke workaround, totdat de fixes zijn geïnstalleerd, adviseert Metabase om het endpoint “/api/session/reset_password” te blokkeren. Hiermee beperk je de mogelijkheid die volgens Metabase hoort bij het aanvalspatroon.

Heb je dat endpoint publiek toegankelijk gemaakt (bijvoorbeeld via ingress, reverse proxy of port forwarding), dan is het verstandig om het direct te beperken. Zorg dat alleen geautoriseerde systemen of interne netwerken het endpoint kunnen bereiken, of blokkeer het volledig zolang de patch nog niet is uitgerold.

Zo herken je mogelijk compromis (IoCs)

Metabase deelt ook indicatoren van compromis (IoCs). De kern is een twee-staps volgorde in de logs: eerst een reset-password poging en daarna een verzoek om huidige gebruikersinformatie.

Let met name op het volgende patroon:

  • een call naar POST /api/session/reset_password met een 400 statuscode;
  • vervolgens een call naar GET /api/user/current met een 200 statuscode.

Als je dit patroon terugziet in applicatielogs of in je Metabase server ingress logs, dan is het volgens Metabase waarschijnlijk dat je instantie is gecompromitteerd.

Stappenplan na patchen: wat je nu moet nalopen

Na het installeren van de beveiligingsupdates raadt Metabase aan om, zeker wanneer het endpoint publiek toegankelijk was, een gerichte herstel- en onderzoekscyclus te doorlopen. Richt je daarbij op sessies, accounts, sleutels en data-toegang.

Volg daarom deze checklist:

  • Herroep alle actieve gebruikerssessies door in de Metabase-applicatiedatabase alle rijen in de core_session-tabel te verwijderen.
  • Controleer API keys en verwijder keys die niet herkend worden.
  • Review administratoraccounts op onverwachte wijzigingen of nieuw aangemaakte accounts.
  • Rotate credentials van eventuele gekoppelde databases.
  • Bekijk logs van je data warehouse op tekenen van ongeautoriseerde toegang.
  • Analyseer Metabase activiteit en querygeschiedenis op verdachte of niet-herleidbare query’s.

Door deze volgorde te hanteren voorkom je dat een gestolen toegang weer terugkomt zodra je updates zijn toegepast.

Voorbeeld uit de praktijk: impact op Framework

Metabase noemt ook een bedrijf dat is geraakt: Framework. Volgens berichtgeving heeft het pc-bedrijf zijn klanten geïnformeerd dat tijdens de hack klantgegevens zijn benaderd, waaronder namen, login IP-adressen, adressen, telefoonnummers en e-mailadressen.

Framework gaf daarbij aan dat er geen order- of betaalinformatie is ingezien. Dit laat zien dat de impact per organisatie kan verschillen, maar het onderstreept wel dat identiteits- en contactdata onderdeel kunnen zijn van de uitkomst.

Extra defensie: waarom je ook je omliggende keten bekijkt

Een Metabase omgeving hangt doorgaans samen met meerdere componenten: ingress, reverse proxy, databaseverbindingen, dataplatformen en vaak ook workflows rond rapportage. Juist daarom is het slim om niet alleen “patch en klaar” te doen.

Check daarnaast of je al vaker kwetsbaarheden zag in tooling of CI-onderdelen. Als je bijvoorbeeld te maken hebt met gehackte pipelines of verdachte job-issues, kan dat wijzen op bredere risico’s in je software supply chain. Een gerelateerd onderwerp is bijvoorbeeld CI-workflows gehackt via GitHub issues: fix dit.

En omdat vishing en social engineering vaak worden ingezet om controle over accounts te verkrijgen, is het ook verstandig om accountbeveiliging consequent te bewaken. Heb je interesse in dit soort dreigingen, dan kan Microsoft 365 AitM phishing: accounts onder vuur helpen om te begrijpen hoe aanvallers toegang blijven proberen te verdienen.

Conclusie: patch snel, onderzoek gericht

De Metabase zero-day die Metabase beschrijft is ernstig: een aanvaller kan zonder authenticatie SQL injecteren en via adminrechten vervolgens configuratie aanpassen, credentials stelen en data exporteren. Omdat er al misbruik in het wild is vastgesteld, moet je direct handelen.

Update je zelf-hosted Metabase naar een gefixeerde versie, blokkeer tijdelijk het endpoint /api/session/reset_password, en voer daarna de voorgeschreven controles uit rond sessies, API keys, adminaccounts en datatoegang. Daarmee verklein je de kans dat een compromis doorwerkt tot buiten je Metabase-omgeving.

Bron: https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html