Metabase: una inyección SQL de día cero explotada para robar datos de las instancias de clientes

Ataque de día cero con inyección SQL en Metabase compromete datos de clientes en Cloud y autohospedadas. Correcciones disponibles.

Metabase: una inyección SQL de día cero explotada para robar datos de las instancias de clientes
Vulnerabilidades

Imagen ilustrativa generada con IA

Ataques activos contra Metabase Cloud e instalaciones autohospedadas

Metabase confirmó el 7 de agosto de 2026 una campaña de ataques de día cero contra Metabase Cloud, causada por una vulnerabilidad presente en las versiones 1.58 y posteriores.

La falla es una inyección SQL no autenticada clasificada como crítica, con una puntuación CVSS de 10,0. Un atacante remoto puede introducir comandos SQL arbitrarios en la base de datos de la aplicación sin disponer de una cuenta y obtener privilegios administrativos sobre la instancia.

El acceso puede permitir:

  • modificar la configuración;
  • robar las credenciales de las bases de datos conectadas;
  • consultar los datos disponibles a través de esas conexiones;
  • exportar información del entorno comprometido.

El atacante no ha sido identificado. Por el momento, la vulnerabilidad no tiene identificador CVE.

Metabase ha bloqueado los endpoints utilizados en los ataques y ha corregido el servicio en la nube. En cambio, las instalaciones autohospedadas requieren una actualización manual.

Versiones vulnerables y correcciones disponibles

Las correcciones se han publicado en las ramas de la 0.58 a la 0.63. Las versiones mínimas seguras indicadas son:

  • 0.58.24
  • 0.59.21
  • 0.60.17
  • 0.61.11
  • 0.62.9
  • 0.63.5

Los administradores deben actualizar inmediatamente las instancias autohospedadas a la versión corregida de su respectiva rama. Si no es posible hacerlo de inmediato, Metabase recomienda bloquear temporalmente el acceso al endpoint:

/api/session/reset_password

Esta mitigación no sustituye a la aplicación del parche.

Datos robados y organizaciones afectadas

Framework confirmó el robo de datos tras la intrusión en su instancia de Metabase. El acceso tuvo lugar el 3 de agosto de 2026 y la empresa fue informada el 6 de agosto de 2026.

La información potencialmente sustraída incluye nombre completo, dirección de correo electrónico, IP de acceso, direcciones de facturación y envío, número de teléfono y nombre de la empresa. En el caso de los clientes de Framework for Business, también están afectados el nombre de la empresa, el teléfono, el VAT, el EIN y el correo electrónico de facturación.

Tally comunicó la intrusión en su entorno de Metabase destinado al análisis el 3 de agosto de 2026. El incidente afectó a direcciones de correo electrónico y hashes criptográficos de contraseñas. Los formularios y las respuestas enviadas se almacenaban por separado y no parecen estar afectados. Se desconoce qué algoritmo de hashing se utilizaba y si los hashes estaban protegidos con salt.

Por su parte, LexisNexis informó de un ataque contra un proveedor externo, con consecuencias para los servicios Diligence, Metabase API y Newsdesk. La empresa detectó actividad anómala en los servidores del proveedor y desconectó los sistemas afectados. Sin embargo, no declaró explícitamente que el incidente estuviera relacionado con la API de Metabase.

Cómo comprobar una posible intrusión

En los logs, una posible secuencia indicativa incluye:

  1. una solicitud POST a /api/session/reset_password con respuesta HTTP 400;
  2. una solicitud GET posterior a /api/user/current.

La presencia de ambas solicitudes en los logs del sistema puede indicar una intrusión. Los administradores también deberían:

  • revocar todas las sesiones de usuario activas;
  • revisar las claves de API y las cuentas administrativas;
  • rotar las credenciales de las bases de datos conectadas;
  • analizar los logs y el historial de consultas;
  • buscar cambios no autorizados en la configuración o exportaciones anómalas.

Dado que la falla está siendo explotada activamente, la revisión de los logs debe realizarse también después de instalar la corrección.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →