7 de agosto de 2026. Metabase ha advertido de la explotación activa de una vulnerabilidad crítica de inyección SQL no autenticada en sus versiones 1.58 y posteriores. El fallo puede permitir a un atacante remoto obtener acceso de administrador a una instancia, modificar su configuración, robar credenciales de bases de datos conectadas y extraer información.
La compañía ha bloqueado los endpoints utilizados en los ataques y ha corregido la vulnerabilidad en las ramas 0.58 a 0.63. Las versiones mínimas seguras son 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5. Metabase Cloud ya ha sido actualizado, mientras que los clientes con instalaciones autogestionadas deben aplicar el parche manualmente.
Framework ha confirmado que su instancia de Metabase fue comprometida el 3 de agosto. Según la notificación enviada a sus clientes, los atacantes accedieron a nombres completos, direcciones de correo electrónico, direcciones IP de inicio de sesión, datos de facturación y envío, números de teléfono y nombres de empresas. En el caso de Framework for Business, también pudieron quedar expuestos el VAT, el EIN y el correo electrónico de facturación.
Tally también ha informado de la intrusión en su entorno de analítica de Metabase el 3 de agosto. La empresa indicó que los atacantes obtuvieron direcciones de correo electrónico y hashes criptográficos de contraseñas, pero no accedieron a los formularios ni a las respuestas almacenadas por separado.
Metabase recomienda actualizar de inmediato las instalaciones autogestionadas, revocar las sesiones activas, revisar las claves API y las cuentas de administrador, rotar las credenciales de las bases de datos conectadas y examinar los registros y el historial de consultas. Las organizaciones que no puedan actualizar temporalmente deberían bloquear el endpoint /api/session/reset_password. La compañía señala que una petición POST a esa ruta con respuesta 400, seguida de una petición GET exitosa a /api/user/current, puede indicar un ataque.
La información ha sido publicada por BleepingComputer.
Fuente: BleepingComputer