Metabase ha emitido parches urgentes para una vulnerabilidad crítica de inyección SQL explotada que ya fue usada activamente en ataques. Según el aviso de la empresa, el fallo permite a atacantes remotos y sin autenticación inyectar consultas SQL arbitrarias en la base de datos de la aplicación y, con ello, obtener acceso administrativo.
El problema se ha relacionado con intentos dirigidos contra Metabase Cloud y, por la forma en que se está explotando, la recomendación principal es clara: aplica los parches lo antes posible tanto si usas Metabase Cloud como si administras una instalación autoalojada.
Qué permite la vulnerabilidad y por qué es crítica
De acuerdo con la información publicada por Metabase, la debilidad es una inyección SQL que afecta al lado servidor y a la forma en que la aplicación interactúa con su base de datos. Gracias a esta capacidad, un atacante puede ejecutar acciones que van mucho más allá de leer información puntual.
En el escenario descrito en el aviso, el intruso podría:
- Modificar la configuración de la aplicación.
- Robar credenciales almacenadas para las bases de datos conectadas.
- Leer cualquier dato accesible mediante esas conexiones.
- Exportar información, potencialmente incluyendo contenido sensible.
La combinación de acceso remoto no autenticado y de impacto sobre credenciales, datos y configuración hace que el riesgo sea especialmente alto.
Situación actual: explotación como zero-day
Metabase señala que el fallo fue descubierto después de que un actor de amenazas lo explotara como zero-day en un ataque dirigido a Metabase Cloud. No se asignó un identificador CVE al momento del aviso, pero la empresa tomó medidas inmediatas al detectar el abuso.
En concreto, indica que bloqueó los endpoints usados en el ataque y después desarrolló y aplicó correcciones para cerrar la brecha.
Qué hacer si usas Metabase Cloud
Si tu instancia está alojada en Metabase Cloud, la propia compañía indica que ya se actualizaron y parchearon las instancias. Aun así, es recomendable que revises registros y actividad reciente para confirmar que no existieron intentos fallidos o patrones extraños antes de que la plataforma aplicara la corrección.
El objetivo aquí es doble: descartar accesos no autorizados y detectar posibles preparativos de un atacante (por ejemplo, cambios de sesión o consultas inusuales) aunque el sistema ya esté protegido.
Qué hacer si tienes Metabase autoalojado
Si administras una instalación propia (self-hosting), Metabase recomienda aplicar los parches cuanto antes para evitar exposición. Además, si no puedes parchear de forma inmediata, proponen un plan de mitigación temporal.
Parchea a una versión corregida
Las versiones que incluyen las correcciones son: 63.5, 62.9, 61.11, 60.17, 59.21 y 58.24. Verifica la versión exacta de tu despliegue y actualiza según corresponda.
Si no puedes parchear: bloquea el endpoint de restablecimiento
Como alternativa temporal, si la actualización no es posible de inmediato, Metabase aconseja bloquear el endpoint /api/session/reset_password.
Si ese endpoint está accesible desde Internet, el enfoque recomendado es: primero aplicar parches y, después, ejecutar acciones adicionales para reducir el riesgo si hubo actividad maliciosa.
Checklist de mitigación después del parche
Cuando se confirma que el endpoint era accesible desde Internet, Metabase sugiere una serie de pasos para acotar cualquier daño potencial. Estos pasos están pensados para reducir el impacto y validar que no persisten accesos no autorizados.
- Revocar todas las sesiones activas de usuarios.
- Revisar las claves de API y eliminar las que no reconozcas.
- Revisar cuentas con privilegios, en especial las de tipo administrativo.
- Rotar credenciales de todas las bases de datos conectadas.
- Revisar logs y la actividad de Metabase para detectar accesos sospechosos.
Este proceso no solo protege frente a reutilización de tokens o credenciales, sino que también te ayuda a reconstruir lo ocurrido y a entender si el atacante logró ejecutar cambios.
Señales de compromiso: cómo buscar el patrón en logs
Para identificar posibles intrusiones, Metabase recomienda buscar un patrón específico en los registros. La idea es detectar una secuencia que sugiere manipulación de sesión y consulta posterior del usuario actual.
El patrón a vigilar es el siguiente:
- Una llamada “POST /api/session/reset_password” con código de estado ‘400’.
- Inmediatamente después, una llamada “GET /api/user/current” con código de estado ‘200’.
Si encuentras esta combinación en los registros de tu aplicación o en los logs de ingreso (ingress) del servidor, Metabase indica que es probable que tu instancia haya sido comprometida.
Cómo evitar que el problema se repita
Más allá de aplicar el parche, conviene reforzar la gestión de cambios y el monitoreo. Dado que este caso involucra acceso remoto y manipulación de credenciales/datos, la prevención pasa por dos frentes.
Primero, mantén un ciclo de actualización ágil para que las correcciones lleguen antes de que un atacante vuelva a intentarlo. Segundo, define alertas para detectar secuencias inusuales en endpoints sensibles, especialmente los relacionados con sesiones y administración.
Finalmente, asegúrate de que tu estrategia de credenciales incluya rotación periódica y que las claves de API se gestionen con inventario, evitando autorizaciones “huérfanas”.
Conclusión
La inyección SQL explotada por la que Metabase emitió parches representa un riesgo serio por su naturaleza crítica y por el impacto potencial sobre configuración, credenciales y datos. Aunque Metabase indica que las instancias de Metabase Cloud ya están corregidas, los usuarios de instalaciones autoalojadas deberían actualizar a las versiones corregidas lo antes posible.
Si no puedes parchear de inmediato, bloquea el endpoint /api/session/reset_password como medida temporal y, tras aplicar el parche, ejecuta el plan recomendado: revocar sesiones, revisar claves de API y cuentas, rotar credenciales y revisar logs buscando el patrón de actividad descrito.
Fuente: https://www.securityweek.com/metabase-patches-vulnerability-exploited-as-zero-day/
