Metabase, zero-day SQL injection sfruttata per rubare dati dalle istanze clienti

Attacchi zero-day SQL injection su Metabase Cloud e self-hosted. Dati rubati, versioni vulnerabili e correzioni disponibili per gli amministratori.

Metabase, zero-day SQL injection sfruttata per rubare dati dalle istanze clienti
Vulnerabilità

Immagine illustrativa generata con AI

Attacchi attivi contro Metabase Cloud e installazioni self-hosted

Metabase ha confermato il 7 agosto 2026 una campagna di attacchi zero-day contro Metabase Cloud, causata da una vulnerabilità nelle versioni 1.58 e successive.

La falla è una SQL injection non autenticata classificata come critica, con punteggio CVSS 10.0. Un attaccante remoto può inserire comandi SQL arbitrari nel database applicativo, senza disporre di un account, e ottenere privilegi amministrativi sull’istanza.

L’accesso può consentire di:

  • modificare la configurazione;
  • sottrarre le credenziali dei database collegati;
  • consultare i dati disponibili attraverso quelle connessioni;
  • esportare informazioni dall’ambiente compromesso.

L’attaccante non è stato identificato. La vulnerabilità non ha al momento un identificativo CVE.

Metabase ha bloccato gli endpoint utilizzati negli attacchi e ha corretto il servizio cloud. Le installazioni self-hosted, invece, richiedono un aggiornamento manuale.

Versioni vulnerabili e correzioni disponibili

Le correzioni sono state pubblicate nei rami dalla 0.58 alla 0.63. Le versioni minime sicure indicate sono:

  • 0.58.24
  • 0.59.21
  • 0.60.17
  • 0.61.11
  • 0.62.9
  • 0.63.5

Gli amministratori dovrebbero aggiornare immediatamente le istanze self-hosted alla versione corretta del rispettivo ramo. Se l’intervento non è possibile subito, Metabase raccomanda di bloccare temporaneamente l’accesso all’endpoint:

/api/session/reset_password

La mitigazione non sostituisce la patch.

Dati sottratti e organizzazioni coinvolte

Framework ha confermato il furto di dati dopo la compromissione della propria istanza Metabase. L’accesso è avvenuto il 3 agosto 2026 e l’azienda è stata informata il 6 agosto 2026.

Le informazioni potenzialmente sottratte includono nome completo, indirizzo email, IP di accesso, indirizzi di fatturazione e spedizione, numero di telefono e nome dell’azienda. Per i clienti Framework for Business sono coinvolti anche nome aziendale, telefono, VAT, EIN ed email di fatturazione.

Tally ha comunicato la compromissione del proprio ambiente Metabase destinato all’analisi il 3 agosto 2026. L’incidente ha riguardato indirizzi email e hash crittografici delle password. I moduli e le risposte inviate erano conservati separatamente e non risultano coinvolti. Non è noto quale algoritmo di hashing fosse utilizzato né se gli hash fossero protetti con salt.

LexisNexis ha invece segnalato un attacco presso un fornitore terzo, con conseguenze sui servizi Diligence, Metabase API e Newsdesk. L’azienda ha rilevato attività anomala sui server del fornitore e ha disconnesso i sistemi interessati. Non ha però dichiarato esplicitamente che l’evento fosse collegato all’API Metabase.

Come verificare una possibile compromissione

Nei log, una possibile sequenza indicatrice comprende:

  1. una richiesta POST a /api/session/reset_password con risposta HTTP 400;
  2. una successiva richiesta GET a /api/user/current.

La presenza di entrambe le richieste nei log di sistema può indicare una compromissione. Gli amministratori dovrebbero inoltre:

  • revocare tutte le sessioni utente attive;
  • controllare chiavi API e account amministrativi;
  • ruotare le credenziali dei database connessi;
  • analizzare log e cronologia delle query;
  • cercare modifiche non autorizzate alla configurazione o esportazioni anomale.

Poiché la falla è stata sfruttata attivamente, la verifica dei log va eseguita anche dopo l’installazione della correzione.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →