Metabase confirma un día cero de severidad 10.0 explotado contra su nube
La plataforma de visualización de datos reconoció una falla con puntuación CVSS máxima, sin CVE asignado, que permite a un atacante sin credenciales inyectar SQL y obtener acceso de administrador.
Metabase, una de las herramientas de inteligencia de negocio y visualización de datos más extendidas en equipos de producto y analítica, confirmó el 8 de agosto que atacantes explotaron como día cero una vulnerabilidad con puntuación CVSS de 10.0, el valor máximo de la escala. La falla todavía no tiene identificador CVE asignado.
Qué permite la falla
Un atacante remoto y sin autenticar puede inyectar SQL arbitrario en la base de datos propia de la aplicación Metabase. Desde esa posición obtiene privilegios de administrador dentro de la plataforma, lo que abre tres caminos inmediatos: alterar la configuración del sistema, extraer las credenciales almacenadas de todas las bases de datos conectadas y exportar la información que esas bases contienen.
La dimensión del riesgo se entiende mejor al recordar qué es Metabase dentro de una arquitectura de datos. La herramienta funciona como capa de consulta sobre almacenes productivos: bases transaccionales, data warehouses, réplicas de lectura. Comprometer Metabase equivale a heredar el conjunto de accesos que la organización le concedió para operar.
Versiones afectadas y parches
Metabase declaró que "Metabase Cloud fue atacada por alguien que utilizaba una vulnerabilidad de seguridad desconocida (día cero) en versiones 1.58 y superiores". Las instancias en la nube ya fueron corregidas por la empresa. Las instalaciones autoalojadas deben actualizar según su rama:
- x.58.0 a x.58.23 → corregido en x.58.24
- x.59.0 a x.59.20 → corregido en x.59.21
- x.60.0 a x.60.16 → corregido en x.60.17
- x.61.0 a x.61.10 → corregido en x.61.11
- x.62.0 a x.62.8 → corregido en x.62.9
- x.63.0 a x.63.3 → corregido en x.63.5
Contención más allá del parche
La empresa publicó una mitigación provisional para quienes no puedan actualizar de inmediato: bloquear el endpoint /api/session/reset_password. Ese paso detiene nuevos intentos, aunque deja abierta la pregunta relevante para cualquier equipo de seguridad, que es qué ocurre con los accesos ya obtenidos.
De ahí que las instrucciones incluyan purgar la tabla core_session, para invalidar sesiones activas que un atacante pudo establecer antes del parche, y rotar las credenciales de todas las bases de datos conectadas. Un parche corrige el vector de entrada; no expulsa a quien ya está dentro ni devuelve el control de credenciales que pudieron ser copiadas.
La lectura de Tabuga Intelligence
Las herramientas de analítica ocupan un punto ciego característico en los inventarios de riesgo. Se clasifican como software de productividad y se gestionan desde equipos de datos o producto, no desde seguridad de la información. Sin embargo, concentran credenciales privilegiadas hacia los repositorios más sensibles de la organización.
Para el mercado dominicano y regional, donde la adopción de plataformas de BI autoalojadas creció con la migración a la nube de los últimos años, la acción de esta semana es concreta: identificar toda instancia de Metabase en la infraestructura propia y en la de proveedores, aplicar el parche por rama, invalidar sesiones y rotar credenciales. El plazo importa, porque la explotación ya está documentada en producción.