Metabase confirma explotación activa de una inyección SQL crítica sin autenticación
Metabase confirma explotación activa de una inyección SQL crítica sin autenticación
Metabase confirmó que una vulnerabilidad de inyección SQL sin autenticación fue utilizada como zero-day contra su servicio cloud y puede otorgar acceso administrativo. Las instalaciones autogestionadas desde la rama 58 deben actualizarse y revisar indicios de compromiso.
Un zero-day alcanzó Metabase Cloud
Metabase confirmó que un atacante aprovechó una vulnerabilidad desconocida en versiones 1.58 y posteriores para comprometer su plataforma cloud. La falla permite enviar SQL arbitrario a la base de datos interna de la aplicación sin autenticación y, como consecuencia, obtener privilegios administrativos sobre una instancia.
La empresa bloqueó los endpoints usados durante el ataque y desplegó correcciones para sus clientes cloud. La investigación periodística posterior identificó a Framework y Tally entre las organizaciones que notificaron extracción de datos relacionada con instancias vulnerables.
Riesgo para datos y credenciales
El aviso de seguridad asigna una puntuación CVSS 10.0 y confirma explotación activa. Un intruso con acceso administrativo podría modificar la configuración, revisar datos disponibles mediante conexiones configuradas y recuperar credenciales almacenadas para bases de datos conectadas.
Metabase indicó un patrón útil para búsqueda retrospectiva: una solicitud POST a /api/session/reset_password con respuesta 400 seguida por una solicitud GET a /api/user/current con respuesta 200. La presencia de esa secuencia puede indicar que la instancia ya fue comprometida.
- Versiones afectadas: ramas 58 a 63 anteriores a sus últimas correcciones.
- Versiones mínimas seguras: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5.
- No existe todavía un identificador CVE público para la falla.
Acciones recomendadas
- Actualizar inmediatamente a la versión corregida correspondiente a la rama instalada.
- Bloquear temporalmente /api/session/reset_password si no es posible actualizar de inmediato.
- Revocar sesiones activas y revisar cuentas administrativas y claves API desconocidas.
- Rotar las credenciales de todas las bases de datos conectadas a Metabase.
- Examinar registros de ingreso, actividad, consultas y data warehouse para detectar accesos no autorizados.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2GitHub Security Advisory ↗oficial
- 3Metabase ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista