Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernewscsoonline+1thehackernewsLa plateforme de business intelligence Metabase a révélé le 6 août que des attaquants avaient exploité une vulnérabilité d'injection SQL zero-day pour pénétrer dans Metabase Cloud, obtenant un accès brut aux bases de données applicatives et exposant potentiellement des identifiants stockés, des clés API et le contenu des entrepôts de données connectés. La faille, désormais désignée CVE-2026-72898, affiche le score CVSS maximal de 10.0 et a été ajoutée au catalogue des vulnérabilités exploitées de la CISA avec une date limite de remédiation fixée au 14 août.runzero+1
Le groupe de hackers ShinyHunters a revendiqué l'attaque quelques jours après la divulgation, selon Cybernews, qui a rapporté que le groupe avait listé Metabase sur son site de fuites.cybernews
La vulnérabilité réside dans le point de terminaison de réinitialisation de mot de passe de Metabase, `/api/session/reset_password`. Un attaquant distant non authentifié peut injecter du SQL arbitraire via une requête spécialement conçue, sans nécessiter d'identifiants ni d'interaction utilisateur. Une exploitation réussie accorde un accès administrateur à l'instance Metabase, permettant à l'attaquant de modifier les configurations, de voler des identifiants de base de données, de lire ou d'exporter des données connectées et de créer des comptes administrateur frauduleux.csoonline+3
"Cette vulnérabilité permet aux attaquants d'avoir un accès SQL brut et sans restriction à la base de données Metabase", a déclaré Scott Miserendino, CTO chez DataBee. Il a averti que les organisations utilisant des produits avec des versions OEM intégrées de Metabase pourraient ne pas réaliser qu'elles sont exposées.csoonline
La société de sécurité Wiz a rapporté qu'environ 13% des environnements cloud utilisent des instances Metabase auto-hébergées, dont environ 25% sont entièrement accessibles sur Internet. Le moteur de recherche Shodan a recensé environ 2 500 instances exposées.csoonline
Les victimes confirmées à ce jour incluent le fabricant d'ordinateurs portables Framework, la startup comptable Tally soutenue par Y Combinator, Kilo Code (récemment acquise par Anaconda), la plateforme d'automatisation de flux de travail n8n et le fournisseur de surveillance IA ChecklyHQ. Les données exposées au sein de ces entreprises incluent des noms d'utilisateur, des adresses e-mail, des mots de passe cloud, des hachages cryptographiques de clés API et des jetons d'accès Slack.helpnetsecurity+1
"La vulnérabilité se trouvait dans le produit d'un fournisseur, mais protéger vos données est notre travail, et cet incident en a mis certaines en danger", a déclaré Checkly dans son avis aux clients. L'entreprise a reconnu que son environnement d'analyse "contenait des données plus sensibles et disposait d'un accès plus large que nécessaire".csoonline
Les clients de Metabase Cloud ont été automatiquement corrigés. Les déploiements auto-hébergés utilisant les versions 0.58 à 0.63 restent vulnérables à moins d'être mis à jour vers les dernières versions corrigées : 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ou 0.63.5. Les organisations incapables de corriger immédiatement doivent bloquer le point de terminaison `/api/session/reset_password` comme solution de contournement temporaire.securityweek+1
"On ne voit pas souvent un 10/10 parfait sur l'échelle CVSS, mais quand c'est le cas, il faut s'inquiéter", a déclaré David Shipley, PDG de Beauceron Security. "L'injection SQL est une technique classique et douloureuse, car il existe désormais un code d'exploitation fonctionnel".csoonline