Metabase parchea inyección SQL explotada después de que Framework y Tally reportaron robo de datos

La vulnerabilidad de inyección SQL no autenticada proporcionó a los atacantes una vía de acceso desde una instancia de análisis hacia las credenciales de la base de datos conectada y los registros de clientes.

By · Published

Primary source: BleepingComputer

Why it matters

Metabase can hold the credentials and permissions needed to query connected databases, so one unauthenticated flaw turned an analytics tool into a route to customer records.

Illustration of a Metabase analytics instance leaking database credentials and customer records after an SQL injection reported by Framework and Tally.

Sameer Al-Sakran, fundador y CEO de Metabase, reveló el 6 de agosto que un atacante había aprovechado una vulnerabilidad hasta entonces desconocida contra Metabase Cloud, lo que obligó a Metabase a bloquear los endpoints afectados y parchear las instancias de clientes. BleepingComputer informó el 7 de agosto que el fabricante de laptops Framework y el creador de formularios Tally habían confirmado el robo de datos de sus entornos de Metabase. (Metabase)

La brecha afecta la arquitectura que hay detrás de Metabase. Mientras se desempeñaba como CTO del startup studio Expa, Al-Sakran creó la primera versión de Metabase porque los productos de inteligencia empresarial disponibles para las compañías de Expa eran caros o difíciles de desplegar. Expa convirtió la herramienta interna en una empresa independiente, con Al-Sakran asumiendo el papel de fundador y CEO. La promesa fundacional de Metabase era sencilla: los empleados deberían poder explorar los datos de la empresa sin esperar a un analista o ingeniero. (Expa)

Ese modelo de acceso convierte a la aplicación de analítica en un objetivo valioso. Metabase se sitúa entre los usuarios y las bases de datos o warehouses que contienen la información operativa de una compañía. La vulnerabilidad permitió a un atacante no autenticado inyectar SQL en la base de datos de la aplicación Metabase y obtener acceso de administrador, según el aviso de seguridad de la compañía. Un administrador puede alterar la configuración, recuperar credenciales almacenadas de bases de datos conectadas, consultar información disponible a través de esas conexiones y exportar los resultados. (GitHub)

Un endpoint de restablecimiento de contraseña abrió la ruta al acceso de administrador

Metabase calificó el fallo como Crítico, con una puntuación CVSS de 10.0, y confirmó explotación activa. El aviso no tenía un identificador CVE al 7 de agosto. (GitHub)

Metabase identificó el probable patrón de ataque como una petición POST a /api/session/reset_password que devuelve una respuesta HTTP 400, seguida de una petición GET exitosa a /api/user/current. Metabase dijo que las instancias que muestren esa secuencia en los logs de la aplicación o de ingreso probablemente fueron comprometidas. (Metabase)

Los clientes de Metabase Cloud ya han sido actualizados. Las organizaciones que operan despliegues autohospedados deben instalar una versión parcheada por su cuenta. Las versiones mínimas seguras son 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5. Los administradores que no puedan actualizar de inmediato deben bloquear el endpoint de restablecimiento de contraseña, indicó Metabase. (Metabase)

Instalar el parche solo cierra el punto de entrada. Metabase también indicó a los administradores que revoquen sesiones activas, inspeccionen las claves API y las cuentas de administrador, roten las credenciales de cada base de datos conectada y revisen los registros de los warehouses y el historial de consultas. Esos pasos reflejan el alcance que un atacante pudo haber obtenido tras tomar el control de una instancia. (Metabase)

Framework y Tally rastrean la exposición al 3 de agosto

Framework informó a sus clientes que su instancia de Metabase fue accedida el 3 de agosto. La información expuesta incluía nombres, direcciones de correo electrónico, direcciones IP de inicio de sesión, direcciones de facturación y envío, números de teléfono y nombres de empresa, según la notificación revisada por BleepingComputer. Los registros pertenecientes a clientes de Framework for Business también pudieron haber contenido números de IVA, números de identificación del empleador y direcciones de correo electrónico de facturación. Framework dijo que la información de pedidos y pagos no estaba incluida. (BleepingComputer)

Tally también situó la comprometida de su entorno de analítica el 3 de agosto. Tally dijo que los atacantes obtuvieron las direcciones de correo electrónico de los usuarios y los hashes de contraseñas, mientras que sus formularios y las respuestas enviadas se almacenaban por separado y no fueron alcanzados. La notificación citada por BleepingComputer no identificó el algoritmo de hashing ni especificó si los hashes estaban salteados, detalles que determinan la resistencia de los hashes expuestos frente a intentos de cracking offline. (BleepingComputer)

LexisNexis notificó por separado a clientes sobre actividad inusual en infraestructura operada por un proveedor tercero e informó de una interrupción que involucró a Diligence y su API de Metabase. Su aviso no estableció que se hubieran robado datos ni vinculó de forma concluyente la interrupción con la misma campaña de explotación. (BleepingComputer)

Las víctimas confirmadas muestran por qué una brecha en una herramienta de analítica puede llegar más allá de los tableros. Las empresas conectan rutinariamente Metabase a bases de datos de clientes, ventas, producto y operativas. Incluso cuando la aplicación no almacena cada registro subyacente, las credenciales de conexión guardadas pueden dar a un intruso una ruta hacia esos sistemas.

Al-Sakran enfrenta una prueba del modelo de distribución de código abierto

Metabase ofrece un servicio gestionado en la nube junto con el software que los clientes pueden desplegar en su propia infraestructura. Su sitio web afirma que más de 100,000 empresas usan el producto y millones de personas usan su edición de código abierto. Esas son cifras reportadas por la compañía, y Metabase no ha dicho cuántas instancias Cloud o autohospedadas fueron accedidas en esta campaña. (Metabase)

El modelo de distribución dividido da a Metabase control sobre el parcheo de los clientes Cloud, mientras deja el momento de las actualizaciones autohospedadas en manos de los operadores individuales. Metabase se enfrentó al mismo problema tras una grave cadena de ejecución remota de código no autenticada en julio de 2023. En su postmortem, Metabase dijo que pudo parchear rápidamente los servidores que gestionaba pero no tenía forma de forzar a decenas de miles de usuarios de código abierto a actualizar. (Metabase)

Una vulnerabilidad separada divulgada en febrero de 2026 permitió a un usuario autenticado extraer detalles de conexión a bases de datos mediante plantillas de notificación maliciosas. Metabase dijo que no encontró evidencia de que ese fallo hubiera sido explotado antes de que se publicaran los parches. El incidente de agosto es materialmente diferente: la explotación está confirmada, Metabase Cloud fue atacado y los clientes han reportado datos robados. (Metabase)

Metabase consiguió una Serie B de $30 millones de dólares en 2021 liderada por Insight Partners, con la participación de Expa y NEA. La ronda elevó su capital invertido anunciado a $42.5 millones de dólares y financió la expansión de los productos cloud y empresariales. Al-Sakran ahora tiene que preservar la accesibilidad que impulsó la adopción de Metabase mientras endurece la capa privilegiada que conecta a los clientes con sus bases de datos más sensibles. (PR Newswire)

Reader comments

Conversation for this story loads after sign-in.