Uma vulnerabilidade zero day crítica no Metabase está sendo explorada em ataques reais para obter acesso administrativo sem autenticação. A falha de injeção SQL recebeu pontuação máxima de 10 no CVSS e afeta versões recentes da plataforma de análise de dados.
O problema está no endpoint /api/session/reset_password, acessível remotamente em instalações expostas. Um invasor pode enviar comandos SQL especialmente preparados diretamente ao banco de dados utilizado pelo Metabase, sem precisar de credenciais.
Após explorar a brecha, o atacante pode modificar registros e conseguir privilégios administrativos na aplicação. Esse acesso permite alterar configurações, criar ou modificar contas e ampliar o controle sobre a instância comprometida.
O risco aumenta porque o Metabase costuma estar conectado a bancos corporativos e data warehouses. Com privilégios elevados, criminosos podem recuperar credenciais armazenadas, consultar informações acessíveis por essas conexões e exportar dados confidenciais.
A própria Metabase confirmou que a vulnerabilidade foi explorada antes da disponibilização das correções, caracterizando o problema como zero-day. As linhas 58, 59, 60, 61, 62 e 63 possuem versões vulneráveis. As correções estão disponíveis nas edições 58.24, 59.21, 60.17, 61.11, 62.9 e 63.5, respectivamente.
Quem não puder atualizar imediatamente deve bloquear temporariamente o endpoint de redefinição de senha. Após aplicar o patch, administradores precisam revogar sessões ativas, revisar contas administrativas e eliminar chaves de API desconhecidas.



