O Metabase entrou no catálogo Known Exploited Vulnerabilities (KEV) da CISA em 11 de agosto de 2026, depois que a própria empresa confirmou um ataque real à sua plataforma em nuvem usando uma falha zero-day. A vulnerabilidade, identificada como CVE-2026-72898, permite que um atacante remoto e não autenticado injete SQL no banco de dados interno da aplicação e obtenha acesso de administrador. A CISA fixou o prazo de remediação em três dias, com vencimento em 14 de agosto de 2026.

O ataque confirmado à nuvem

A Metabase divulgou em 6 de agosto de 2026 que sua plataforma em nuvem (Metabase Cloud) foi atacada por alguém que explorou uma vulnerabilidade desconhecida nas versões 1.58 e superiores. A empresa bloqueou imediatamente os endpoints usados no ataque, identificou a origem da falha e lançou correções para todas as linhas afetadas. Clientes da nuvem já receberam o patch de forma automática, mas qualquer instância auto-hospedada permanece vulnerável até que o administrador aplique a atualização manualmente.

Após obter acesso de administrador à instância, o atacante consegue alterar a configuração da aplicação, roubar credenciais armazenadas para os bancos de dados conectados, ler quaisquer dados acessíveis por essas conexões e exportar informações. O impacto se propaga para além do Metabase e atinge diretamente os repositórios de dados corporativos ligados à instância comprometida. Esta falha entrou no KEV no mesmo lote que o zero-day do Windows AFD.sys e a negação de serviço no Cisco ASA e FTD, conforme coberto na análise do lote de três falhas críticas.

Mecanismo da injeção de SQL

O registro nacional de vulnerabilidades (NVD) classifica a falha como uma injeção de SQL (CWE-89) que permite a um atacante remoto e não autenticado ganhar acesso de administrador à instância conectada. A pontuação CVSS 3.1 atribuída é 10,0 — a máxima possível — com vetor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, o que significa explorabilidade pela rede sem necessidade de credenciais ou interação do usuário. A avaliação de prioridade SSVC da CISA marca a exploração como ativa, automatizável e de impacto técnico total, colocando a falha no nível mais alto de urgência de remediação.

O endpoint vulnerável é /api/session/reset_password, acessível por padrão na aplicação. Em instâncias expostas à internet, a ausência de autenticação prévia significa que qualquer atacante pode enviar requisições malformadas e explorar a falha sem barreiras intermediárias.

Padrões de ataque nos logs

A Metabase divulgou o padrão de exploração para que administradores possam verificar se suas instâncias foram comprometidas. A assinatura do ataque consiste em uma chamada para POST /api/session/reset_password retornando status HTTP 400, imediatamente seguida de uma chamada para GET /api/user/current retornando status HTTP 200. A presença dessa combinação nos logs de aplicação ou nos logs de ingresso do servidor indica que a instância provavelmente foi comprometida.

A Metabase recomenda cruzar os logs de acesso à aplicação com os registros do proxy reverso ou balanceador de carga, já que o endpoint explorado pode aparecer em ambos com timestamps próximos. Qualquer correspondência deve ser tratada como incidente confirmado e disparar o plano de resposta descrito na próxima seção.

Passos de resposta ao incidente

Após aplicar a correção, se o endpoint afetado esteve publicamente acessível, a Metabase recomenda uma sequência de ações de contenção e verificação para descartar persistência do atacante:

  1. Revogar sessões: deletar todas as linhas da tabela core_session no banco de dados da aplicação Metabase.
  2. Revisar chaves de API: identificar e remover qualquer chave desconhecida ou não autorizada.
  3. Verificar administradores: conferir contas de administrador por alterações inesperadas.
  4. Rotacionar credenciais: trocar senhas e tokens de todos os bancos de dados conectados ao Metabase.
  5. Auditar data warehouses: revisar logs dos repositórios de dados por sinais de acesso não autorizado.
  6. Revisar histórico: examinar atividades e histórico de consultas no Metabase por comportamento anômalo.

Versões corrigidas e workaround

Instâncias auto-hospedadas devem ser atualizadas para a release mínima segura da versão em uso. Instâncias em versões anteriores à 0.58 não são afetadas. A tabela abaixo lista as versões corrigidas:

Versão base Release mínima segura
0.58.x 0.58.24
0.59.x 0.59.21
0.60.x 0.60.17
0.61.x 0.61.11
0.62.x 0.62.9
0.63.x 0.63.5

Se não for possível atualizar de imediato, a Metabase recomenda como workaround temporário bloquear o tráfego para o endpoint /api/session/reset_password no proxy reverso ou firewall de aplicação. Essa medida reduz a superfície de ataque enquanto a janela de manutenção não permite o upgrade.

Fontes