Metabase Zero-Day explorado em estado selvagem permite acesso de administrador sem autenticação

🇧🇷 PT 🇺🇸 EN

2026-08-08 00:00

← Voltar

Resumo Executivo

A Metabase alertou que uma falha de segurança de gravidade máxima que afeta seu pacote de software de business intelligence e visualização de dados foi explorada como um dia zero. A vulnerabilidade (pontuação CVSS: 10.0), que não carrega um identificador CVE, permite que um invasor remoto não autenticado injete SQL arbitrário no banco de dados do aplicativo Metabase, permitindo-lhe obter acesso de administrador à instância. Munido do acesso elevado, o invasor pode alterar a configuração do aplicativo, roubar credenciais armazenadas dos bancos de dados conectados, ler quaisquer dados acessíveis por meio dessas conexões e exportar dados. “Identificamos recentemente que o Metabase Cloud foi atacado por alguém utilizando uma vulnerabilidade de segurança desconhecida ('0-day') nas versões 1.58 e superiores”, disse o Metabase em um comunicado. As instâncias do Metabase Cloud já foram atualizadas para a versão mais recente. Os usuários que executam versões auto-hospedadas são aconselhados a aplicar patches de segurança lançados pela Metabase com efeito imediato. As seguintes versões são afetadas - Como solução temporária até que as correções possam ser aplicadas, é aconselhável bloquear o endpoint "/api/session/reset_password". Assim que a atualização for concluída, os clientes que têm seu endpoint "/api/session/reset_password" publicamente acessível são aconselhados a executar as seguintes etapas - A Metabase não compartilhou nenhum detalhe sobre a atividade maliciosa, mas...

Detalhes

A Metabase alertou que uma falha de segurança de gravidade máxima que afeta seu pacote de software de business intelligence e visualização de dados foi explorada como um dia zero. A vulnerabilidade (pontuação CVSS: 10.0), que não carrega um identificador CVE, permite que um invasor remoto não autenticado injete SQL arbitrário no banco de dados do aplicativo Metabase, permitindo-lhe obter acesso de administrador à instância. Munido do acesso elevado, o invasor pode alterar a configuração do aplicativo, roubar credenciais armazenadas dos bancos de dados conectados, ler quaisquer dados acessíveis por meio dessas conexões e exportar dados. “Identificamos recentemente que o Metabase Cloud foi atacado por alguém utilizando uma vulnerabilidade de segurança desconhecida ('0-day') nas versões 1.58 e superiores”, disse o Metabase em um comunicado. As instâncias do Metabase Cloud já foram atualizadas para a versão mais recente. Os usuários que executam versões auto-hospedadas são aconselhados a aplicar patches de segurança lançados pela Metabase com efeito imediato. As seguintes versões são afetadas - Como solução temporária até que as correções possam ser aplicadas, é aconselhável bloquear o endpoint "/api/session/reset_password". Assim que a atualização for concluída, os clientes que têm seu endpoint "/api/session/reset_password" publicamente acessível são aconselhados a executar as seguintes etapas - A Metabase não compartilhou nenhum detalhe sobre a atividade maliciosa, mas compartilhou os seguintes indicadores de comprometimento (IoCs) - "Se você encontrar esse padrão nos logs de seu aplicativo ou nos logs de entrada do servidor Metabase, é provável que sua instância tenha sido comprometida", disse Sameer Al-Sakran, CEO da Metabase.

Uma das empresas que foi afetada é o Framework. De acordo com o Engadget, a fabricante de PCs alertou todos os seus clientes que nomes de clientes, IPs de login, endereços, números de telefone e e-mails foram acessados ​​durante o hack. Ele observou que nenhuma informação de pedido ou pagamento foi acessada. Exatamente três anos atrás, o Metabase mudou para resolver outra falha “extremamente grave” (CVE-2023-38646, pontuação CVSS: 9,8) que poderia ter resultado na execução remota de código pré-autenticado nas instalações afetadas. Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.