Saltar al contenido
Beveiligingsnieuws

Metabase: zero-day explotado da acceso de admin

Metabase zero-day

Metabase emitió una advertencia de alta severidad tras detectar que una Metabase zero-day está siendo explotada en entornos reales. Según el aviso, el fallo impacta su software de inteligencia de negocio y visualización de datos y podría permitir que un atacante obtenga acceso de administrador sin necesidad de autenticarse.

El problema ha sido clasificado con una puntuación CVSS 10.0 y, además, no cuenta con un identificador CVE. En la práctica, el atacante remoto puede inyectar SQL en la base de datos de la aplicación, lo que abre la puerta a acciones de alto impacto dentro de la instancia comprometida.

Qué es la Metabase zero-day y por qué preocupa

El riesgo central de esta vulnerabilidad es su capacidad para conceder privilegios elevados sin autenticación. En vez de limitarse a un fallo de lectura o a un impacto menor, el atacante puede manipular la base de datos de Metabase e impulsar cambios dentro de la propia configuración de la plataforma.

Con el acceso de administrador, el intruso podría:

  • Modificar la configuración de la aplicación.
  • Robar credenciales almacenadas para las conexiones a bases de datos.
  • Leer datos accesibles mediante esas conexiones.
  • Exportar información de manera no autorizada.

Metabase indicó que esta explotación afecta versiones específicas y que ya ha observado actividad relacionada en Metabase Cloud usando una vulnerabilidad desconocida (0-day) en releases a partir de la 1.58.

Versiones afectadas y versiones corregidas

Si usas una instalación self-hosted, debes revisar tu versión con atención. Metabase publicó rangos de software impactados y los números exactos en los que el problema queda corregido.

Las versiones afectadas incluyen:

  • >= x.58.0, < x.58.23 (corregido en x.58.24)
  • >= x.59.0, < x.59.20 (corregido en x.59.21)
  • >= x.60.0, < x.60.16 (corregido en x.60.17)
  • >= x.61.0, < x.61.10 (corregido en x.61.11)
  • >= x.62.0, < x.62.8 (corregido en x.62.9)
  • >= x.63.0, < x.63.3 (corregido en x.63.5)

Por su parte, Metabase señaló que las instancias de Metabase Cloud ya fueron actualizadas a la versión más reciente.

Qué hacer ahora: parches y medidas temporales

La recomendación principal es aplicar de forma inmediata los parches publicados por Metabase para instalaciones autogestionadas. Dado que el escenario es de explotación activa, conviene priorizar el remediado sobre cualquier otro mantenimiento.

Como medida provisional mientras se completa la actualización, Metabase sugiere bloquear el endpoint /api/session/reset_password. Esta acción busca cortar una parte del flujo observado en los intentos de ataque hasta que el sistema esté actualizado.

Una vez que la actualización esté hecha, si el endpoint /api/session/reset_password estuvo disponible públicamente, la empresa indica una lista de pasos de contención y verificación.

Checklist post-actualización si el endpoint estuvo expuesto

Para reducir el riesgo de persistencia o de acceso no autorizado posterior, Metabase recomienda seguir un proceso ordenado. A continuación, los puntos clave:

  • Revocar todas las sesiones activas: accede a la base de datos de la aplicación y elimina todas las filas de la tabla core_session.
  • Revisar claves de API: elimina cualquier clave que no sea reconocida o que no corresponda a procesos esperados.
  • Comprobar cuentas de administrador: busca cambios inesperados en cuentas con privilegios elevados.
  • Rotar credenciales de todas las bases de datos conectadas: la razón es evitar que credenciales potencialmente exfiltradas sigan siendo válidas.
  • Auditar logs del data warehouse por señales de acceso no autorizado.
  • Revisar actividad y historial de consultas en Metabase para detectar operaciones inusuales.

El enfoque es práctico: primero se corta el acceso inmediato (sesiones y endpoints), luego se limita el uso potencial de secretos (API keys y credenciales) y finalmente se verifica si el ataque dejó rastros en la actividad.

Indicadores de compromiso (IoCs) reportados

Metabase no compartió detalles técnicos sobre la mecánica maliciosa más allá de lo descrito para el fallo, pero sí aportó indicadores de compromiso observados durante la intrusión.

El patrón descrito es el siguiente:

  • Una llamada a POST /api/session/reset_password con código de estado 400.
  • Posteriormente, una llamada a GET /api/user/current con código de estado 200.

Si encuentras esa secuencia en los registros de tu aplicación o en los logs de ingreso (ingress) de tu servidor Metabase, es probable que tu instancia haya sido comprometida.

El CEO de Metabase, Sameer Al-Sakran, resumió el punto con claridad: la coincidencia del patrón en logs relevantes suele ser una señal indicativa de infección.

Impacto observado en un caso real

Además del aviso general, se reportó un caso afectado mencionado por la prensa tecnológica. Una empresa llamada Framework habría notificado a sus clientes que, durante el incidente, se accedió a datos como:

  • nombres de cliente,
  • IP de inicio de sesión,
  • direcciones,
  • números telefónicos,
  • correos electrónicos.

En el mismo reporte se indicó que no se accedió a información de pedidos o pagos.

Esto no sustituye la necesidad de validar el alcance en tu propio entorno, pero ilustra que la exposición puede ir más allá del sistema de BI y llegar a datos vinculados a la actividad de cuentas.

Antecedente: otra falla crítica que ya había golpeado

Este incidente se suma a un historial preocupante. Hace aproximadamente tres años, Metabase abordó otro problema descrito como “extremadamente severo” (CVE-2023-38646, con CVSS 9.8). En ese caso, la debilidad podía conducir a ejecución de código remota previa a la autenticación en instalaciones afectadas.

La continuidad de este tipo de eventos refuerza la necesidad de mantener el software actualizado y de mantener procesos de monitoreo y auditoría capaces de detectar patrones anómalos en logs.

Conclusión: actúa rápido para cortar el riesgo

La Metabase zero-day activamente explotada representa un riesgo serio: un atacante remoto puede inyectar SQL sin autenticación y terminar con privilegios de administrador, lo que facilita cambios de configuración, exfiltración de credenciales y acceso a datos.

Si administras Metabase, prioriza el parche inmediato, bloquea temporalmente el endpoint indicado como medida provisoria y, una vez actualizado, ejecuta la checklist recomendada para revocar sesiones, revisar claves, auditar administradores y rotar credenciales. Además, compara tus registros con los IoCs reportados para evaluar si ya hubo compromiso.

Fuente: https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html