Vulnerabilidad en Metabase: Zero-day explotado permite acceso de administrador

Contenido del artículo
El ecosistema global de inteligencia de negocios y analítica de datos se encuentra en estado de máxima alerta tras la detección y explotación activa de una falla de seguridad de gravedad absoluta. Con una puntuación impecable de 10.0 en la escala CVSS (Common Vulnerability Scoring System), la recién descubierta vulnerabilidad en Metabase permite a atacantes remotos no autenticados tomar el control administrativo total de cualquier instancia expuesta. La amenaza no es teórica: el propio equipo de desarrollo de Metabase confirmó que actores maliciosos lograron vulnerar su plataforma SaaS en la nube (Metabase Cloud) mediante un ataque de día cero (Zero-Day), desencadenando incidentes de filtración y robo de información confidencial en empresas que confían en esta herramienta para sus operaciones diarias. Aunque el proveedor logró aislar y reparar la brecha en sus servidores administrados, las organizaciones que operan despliegues autohospedados (self-hosted) se enfrentan a un escenario crítico que exige la aplicación inmediata de parches de emergencia para mitigar la posible exfiltración masiva de sus activos de datos más sensibles.
Análisis técnico de la vulnerabilidad en Metabase: Inyección SQL no autenticada
La falla de seguridad analizada se clasifica como una inyección SQL (SQLi) remota y no autenticada alojada
Escrito por
TempMail Ninja
Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.


