Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsLa plataforma de inteligencia empresarial Metabase reveló el 6 de agosto que atacantes explotaron una vulnerabilidad de inyección SQL zero-day para vulnerar Metabase Cloud, obteniendo acceso directo a las bases de datos de la aplicación y exponiendo potencialmente credenciales almacenadas, claves API y el contenido de los almacenes de datos conectados. El fallo, designado ahora como CVE-2026-72898, tiene la puntuación CVSS máxima de 10.0 y ha sido incluido en el catálogo de vulnerabilidades explotadas conocidas de CISA con una fecha límite de corrección del 14 de agosto.runzero+1
El grupo de hackers ShinyHunters se atribuyó la responsabilidad del ataque días después de la divulgación, según Cybernews, que informó que el grupo incluyó a Metabase en su sitio de filtraciones.cybernews
La vulnerabilidad reside en el punto final de restablecimiento de contraseñas de Metabase, `/api/session/reset_password`. Un atacante remoto no autenticado puede inyectar SQL arbitrario mediante una solicitud manipulada, sin necesidad de credenciales ni interacción del usuario. La explotación exitosa otorga acceso de administrador a la instancia de Metabase, desde donde un atacante puede alterar configuraciones, robar credenciales de bases de datos almacenadas, leer o exportar cualquier dato conectado y crear cuentas de administrador fraudulentas.csoonline+3
"Esta vulnerabilidad permite a los atacantes tener acceso SQL directo y sin restricciones a la base de datos de Metabase", afirmó Scott Miserendino, CTO de DataBee. Advirtió que las organizaciones que utilizan productos con versiones OEM integradas de Metabase podrían no darse cuenta de que están expuestas.csoonline
La firma de seguridad Wiz informó que aproximadamente el 13% de los entornos en la nube han desplegado instancias de Metabase autohospedadas, y alrededor del 25% de ellas son totalmente accesibles a través de Internet. El motor de búsqueda Shodan ha rastreado aproximadamente 2,500 instancias expuestas.csoonline
Las víctimas confirmadas hasta el momento incluyen al fabricante de portátiles Framework, la startup de contabilidad respaldada por Y Combinator Tally, Kilo Code (adquirida recientemente por Anaconda), la plataforma de automatización de flujos de trabajo n8n y el proveedor de monitoreo de IA ChecklyHQ. Los datos expuestos en estas empresas incluyen nombres de usuario, direcciones de correo electrónico, contraseñas en la nube, hashes criptográficos de claves API y tokens de acceso a Slack.helpnetsecurity+1
"La vulnerabilidad estaba en el producto de un proveedor, pero proteger sus datos es nuestro trabajo, y este incidente puso parte de ellos en riesgo", señaló Checkly en su aviso a los clientes. La empresa reconoció que su entorno de análisis "contenía datos más sensibles y tenía un acceso más amplio del necesario".csoonline
Los clientes de Metabase Cloud han sido parcheados automáticamente. Las implementaciones autohospedadas que ejecutan las versiones 0.58 a 0.63 siguen siendo vulnerables a menos que se actualicen a las últimas versiones corregidas: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 o 0.63.5. Las organizaciones que no puedan aplicar el parche de inmediato deben bloquear el punto final `/api/session/reset_password` como solución temporal.securityweek+1
"No se ve a menudo un 10/10 perfecto en CVSS, pero cuando ocurre, hay que preocuparse", dijo David Shipley, CEO de Beauceron Security. "La inyección SQL es de la vieja escuela y dolorosa, ya que ahora existe un código de explotación de prueba de concepto funcional".csoonline