top of page

Metabase alerta para falha zero-day explorada que concede acesso de administrador sem autenticação



A Metabase alertou que uma vulnerabilidade crítica de gravidade máxima (CVSS 10.0) em sua plataforma de business intelligence e visualização de dados está sendo explorada como zero-day. A falha, que ainda não recebeu um identificador CVE, permite que um invasor remoto, sem autenticação, obtenha privilégios de administrador na aplicação.


Segundo a empresa, o problema permite a injeção arbitrária de SQL no banco de dados da aplicação Metabase. Após assumir privilégios administrativos, o invasor pode alterar configurações da plataforma, roubar credenciais armazenadas para bancos de dados conectados, acessar informações disponíveis nessas conexões e exportar dados.


A Metabase informou que identificou ataques contra sua plataforma Metabase Cloud utilizando uma vulnerabilidade até então desconhecida em versões 1.58 e posteriores. As instâncias em nuvem já foram atualizadas, mas clientes que utilizam implantações self-hosted devem aplicar imediatamente as correções de segurança.


As versões afetadas são:


  • 1.58.0 até 1.58.23 (corrigido na 1.58.24)

  • 1.59.0 até 1.59.20 (corrigido na 1.59.21)

  • 1.60.0 até 1.60.16 (corrigido na 1.60.17)

  • 1.61.0 até 1.61.10 (corrigido na 1.61.11)

  • 1.62.0 até 1.62.8 (corrigido na 1.62.9)

  • 1.63.0 até 1.63.3 (corrigido na 1.63.5)


Como medida temporária para organizações que ainda não possam atualizar imediatamente, a empresa recomenda bloquear o endpoint /api/session/reset_password, utilizado na exploração da vulnerabilidade.


Após aplicar as atualizações, a Metabase orienta os administradores a revogar todas as sessões ativas, remover chaves de API desconhecidas, revisar contas administrativas em busca de alterações não autorizadas, rotacionar as credenciais dos bancos de dados conectados e analisar os logs do data warehouse, além do histórico de atividades e consultas da plataforma.


A empresa também divulgou indicadores de comprometimento (IoCs). Um dos principais sinais é uma requisição POST para /api/session/reset_password retornando código 400, seguida por uma chamada GET para /api/user/current com resposta 200. Segundo o CEO da Metabase, Sameer Al-Sakran, esse padrão nos logs da aplicação ou da infraestrutura de entrada indica alta probabilidade de comprometimento.


Entre as organizações afetadas está a fabricante de computadores Framework, que informou que o incidente expôs nomes de clientes, endereços IP utilizados para login, endereços físicos, telefones e e-mails. A empresa afirmou que dados de pedidos e informações de pagamento não foram acessados.


Esta não é a primeira vulnerabilidade crítica enfrentada pela plataforma. Há três anos, a Metabase corrigiu a CVE-2023-38646 (CVSS 9.8), uma falha que permitia execução remota de código sem autenticação em instalações vulneráveis.

 
 
01.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page