2026-08-07 00:00
← VoltarUma vulnerabilidade crítica de injeção SQL do Metabase foi explorada em ataques de dia zero para violar instâncias de clientes em ataques de roubo de dados, conhecidos por impactar o Framework e o Tally. A Metabase divulgou os ataques na quinta-feira, alertando que sua plataforma Metabase Cloud SaaS foi comprometida por uma vulnerabilidade anteriormente desconhecida que afeta as versões 1.58 e superiores. A empresa alerta que instalações auto-hospedadas também são vulneráveis. “Identificamos recentemente que o Metabase Cloud foi atacado por alguém utilizando uma vulnerabilidade de segurança desconhecida (“0 dia”) nas versões 1.58 e superiores”, alertou o CEO da Metabase, Sameer Al-Sakran, em um post no blog. A Metabase confirmou que bloqueou os endpoints usados para o ataque e lançou imediatamente uma correção para a vulnerabilidade. “A vulnerabilidade é uma falha de injeção de SQL não autenticada no Metabase que pode, em última análise, dar a um administrador remoto acesso de administrador à instância de um cliente.” Embora a Metabase não tenha atribuído à vulnerabilidade um identificador CVE, seu comunicado de segurança a classifica como Crítica com uma pontuação CVSS de 10,0 e confirma que ela foi explorada ativamente. “Esta é uma vulnerabilidade CRÍTICA que permite que um invasor remoto não autenticado injete SQL arbitrário no banco de dados do aplicativo Metabase, o que pode dar-lhes acesso de administrador à instância”, diz um comunicado de segurança associado. "A...
Uma vulnerabilidade crítica de injeção SQL do Metabase foi explorada em ataques de dia zero para violar instâncias de clientes em ataques de roubo de dados, conhecidos por impactar o Framework e o Tally. A Metabase divulgou os ataques na quinta-feira, alertando que sua plataforma Metabase Cloud SaaS foi comprometida por uma vulnerabilidade anteriormente desconhecida que afeta as versões 1.58 e superiores. A empresa alerta que instalações auto-hospedadas também são vulneráveis. “Identificamos recentemente que o Metabase Cloud foi atacado por alguém utilizando uma vulnerabilidade de segurança desconhecida (“0 dia”) nas versões 1.58 e superiores”, alertou o CEO da Metabase, Sameer Al-Sakran, em um post no blog. A Metabase confirmou que bloqueou os endpoints usados para o ataque e lançou imediatamente uma correção para a vulnerabilidade. “A vulnerabilidade é uma falha de injeção de SQL não autenticada no Metabase que pode, em última análise, dar a um administrador remoto acesso de administrador à instância de um cliente.” Embora a Metabase não tenha atribuído à vulnerabilidade um identificador CVE, seu comunicado de segurança a classifica como Crítica com uma pontuação CVSS de 10,0 e confirma que ela foi explorada ativamente. “Esta é uma vulnerabilidade CRÍTICA que permite que um invasor remoto não autenticado injete SQL arbitrário no banco de dados do aplicativo Metabase, o que pode dar-lhes acesso de administrador à instância”, diz um comunicado de segurança associado. "A partir daí, o invasor pode alterar a configuração do aplicativo, roubar credenciais armazenadas para os bancos de dados conectados, ler quaisquer dados acessíveis através dessas conexões e exportar dados.
A Metabase confirmou a exploração ativa desta vulnerabilidade." O Metabase está disponível como software que as próprias organizações podem hospedar e por meio do Metabase Cloud, a oferta SaaS gerenciada da empresa. A Metabase afirma que seus clientes de nuvem já foram atualizados e corrigidos, enquanto as organizações que executam instalações auto-hospedadas vulneráveis devem atualizar manualmente. A vulnerabilidade SQLi foi corrigida em versões corrigidas para todas as ramificações afetadas de 0,58 a 0,63, com as versões seguras mínimas sendo 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e 0.63.5. As organizações que não conseguem atualizar imediatamente são aconselhadas a bloquear temporariamente o acesso ao endpoint ' /api/session/reset_password ' até que a atualização possa ser aplicada. A Metabase recomenda que os clientes auto-hospedados atualizem imediatamente, revoguem todas as sessões de usuário ativas, revisem chaves de API e contas de administrador em busca de alterações não autorizadas, alternem credenciais para bancos de dados conectados e inspecionem logs e histórico de consultas em busca de sinais de comprometimento. A empresa diz que os ataques podem ser identificados por uma solicitação POST para /api/session/reset_password retornando um código de status 400, seguido por uma solicitação GET bem-sucedida para /api/user/current . A Metabase avisa que os logs do sistema que mostram essas entradas provavelmente foram comprometidos. Clientes divulgam ataques de roubo de dados do Metabase A fabricante de laptops Framework é uma das empresas que confirmou que as informações dos clientes foram roubadas depois que invasores comprometeram sua instância do Metabase.
Em uma notificação de violação enviada aos clientes e compartilhada com o BleepingComputer, Framework disse que o incidente permitiu que os invasores roubassem informações dos clientes. Os dados roubados incluem nomes completos, endereços de e-mail, endereços IP de login, informações de endereço de cobrança e entrega, número de telefone e nome da empresa. Para clientes do Framework for Business, os dados também podem incluir o nome da empresa, número de telefone, IVA, EIN e endereço de e-mail de cobrança. Framework disse que a Metabase notificou a empresa em 6 de agosto que sua instância estava vulnerável ao dia zero e acessada pelo invasor em 3 de agosto. Tally, o popular construtor de formulários online, também notificou os usuários que seu ambiente de análise Metabase foi comprometido em 3 de agosto. Eles são armazenados separadamente." BleepingCom puter perguntou a Tally qual algoritmo de hash de senha foi usado e se os hashes de senha expostos eram salgados, mas não recebeu resposta no momento da publicação. Em um e-mail compartilhado com o BleepingComputer, a LexisNexis alerta os clientes que foi impactada por um ataque cibernético a um de seus fornecedores terceirizados. Embora a empresa não tenha declarado especificamente que estava vinculada à API Metabase, ela disse que sua API Metabase foi afetada pelo ataque.
“Estamos escrevendo para fornecer uma atualização sobre a interrupção do serviço que afeta Diligence, Metabase API e Newsdesk”, diz o e-mail da LexisNexis. “No início desta semana, identificamos atividades incomuns em servidores hospedados e gerenciados por um fornecedor terceirizado. Para proteger nossos clientes e conter o problema em sua origem, tomamos a decisão imediata de nos desconectarmos desses sistemas terceirizados.” A LexisNexis disse que colocar os sistemas off-line fez com que os aplicativos afetados ficassem indisponíveis, mas isso foi necessário enquanto a empresa investigava. Não está claro se os dados dos clientes foram expostos durante o ataque, mas a empresa afirma que está trabalhando com uma empresa forense de segurança cibernética para investigar o incidente.