Metabase alerta para falha zero-day explorada que concede acesso de administrador sem autenticação
- Cyber Security Brazil
- há 1 dia
- 2 min de leitura

A Metabase alertou que uma vulnerabilidade crítica de gravidade máxima (CVSS 10.0) em sua plataforma de business intelligence e visualização de dados está sendo explorada como zero-day. A falha, que ainda não recebeu um identificador CVE, permite que um invasor remoto, sem autenticação, obtenha privilégios de administrador na aplicação.
Segundo a empresa, o problema permite a injeção arbitrária de SQL no banco de dados da aplicação Metabase. Após assumir privilégios administrativos, o invasor pode alterar configurações da plataforma, roubar credenciais armazenadas para bancos de dados conectados, acessar informações disponíveis nessas conexões e exportar dados.
A Metabase informou que identificou ataques contra sua plataforma Metabase Cloud utilizando uma vulnerabilidade até então desconhecida em versões 1.58 e posteriores. As instâncias em nuvem já foram atualizadas, mas clientes que utilizam implantações self-hosted devem aplicar imediatamente as correções de segurança.
As versões afetadas são:
1.58.0 até 1.58.23 (corrigido na 1.58.24)
1.59.0 até 1.59.20 (corrigido na 1.59.21)
1.60.0 até 1.60.16 (corrigido na 1.60.17)
1.61.0 até 1.61.10 (corrigido na 1.61.11)
1.62.0 até 1.62.8 (corrigido na 1.62.9)
1.63.0 até 1.63.3 (corrigido na 1.63.5)
Como medida temporária para organizações que ainda não possam atualizar imediatamente, a empresa recomenda bloquear o endpoint /api/session/reset_password, utilizado na exploração da vulnerabilidade.
Após aplicar as atualizações, a Metabase orienta os administradores a revogar todas as sessões ativas, remover chaves de API desconhecidas, revisar contas administrativas em busca de alterações não autorizadas, rotacionar as credenciais dos bancos de dados conectados e analisar os logs do data warehouse, além do histórico de atividades e consultas da plataforma.
A empresa também divulgou indicadores de comprometimento (IoCs). Um dos principais sinais é uma requisição POST para /api/session/reset_password retornando código 400, seguida por uma chamada GET para /api/user/current com resposta 200. Segundo o CEO da Metabase, Sameer Al-Sakran, esse padrão nos logs da aplicação ou da infraestrutura de entrada indica alta probabilidade de comprometimento.
Entre as organizações afetadas está a fabricante de computadores Framework, que informou que o incidente expôs nomes de clientes, endereços IP utilizados para login, endereços físicos, telefones e e-mails. A empresa afirmou que dados de pedidos e informações de pagamento não foram acessados.
Esta não é a primeira vulnerabilidade crítica enfrentada pela plataforma. Há três anos, a Metabase corrigiu a CVE-2023-38646 (CVSS 9.8), uma falha que permitia execução remota de código sem autenticação em instalações vulneráveis.




