Zero-Day en Metabase bajo explotación activa: Análisis técnico y medidas inmediatas

Por Fredy Avila    

Los equipos de respuesta a incidentes identificaron este lunes una vulnerabilidad de inyección SQL de día cero (Zero-Day) que afecta directamente a la plataforma de inteligencia de negocios Metabase. La falla, que ya registra un vector de ataque activo en instancias de Metabase Cloud y entornos autohospedados (Self-Hosted), permite a un atacante no autenticado escalar privilegios hasta el control administrativo total.

Nivel de Riesgo: CRÍTICO (Sin CVE asignado aún)

El exploit permite la ejecución remota de comandos en el motor de base de datos subyacente y la extracción completa de credenciales almacenadas para orígenes de datos conectados.

Mecánica de la Vulnerabilidad

El fallo radica en la falta de sanitización adecuada de parámetros en uno de los endpoints expuestos antes de la fase de autenticación del usuario. A través de payloads construidos de forma maliciosa, actores de amenaza logran evadir las verificaciones del ORM (Object-Relational Mapping) e inyectar sentencias SQL directamente en la base de datos de metadatos de Metabase (habitualmente PostgreSQL o MySQL).

Una vez comprometida la base de datos interna de la aplicación, el atacante extrae los hashes de contraseñas de administradores o inserta directamente un nuevo token de sesión con rol superusuario. Con acceso administrativo, el impacto se amplía de inmediato hacia los almacenes de datos analíticos que la organización tenga integrados a la herramienta (Data Warehouses, bases de datos de producción, etc.).

Resumen del Impacto Técnico

  • Vector de ataque: Red / Remoto sin autenticación previa requerida.

  • Componentes comprometidos: Base de datos de metadatos del sistema y fuentes de datos analíticas conectadas (PostgreSQL, Snowflake, Redshift, etc.).

  • Exfiltración de credenciales: Acceso directo a cadenas de conexión y secretos guardados en texto claro o descifrables en memoria.

Evidencia de Explotación en la Nube y On-Premise

El vector fue detectado inicialmente tras anomalías en el volumen de consultas dentro de la infraestructura administrada de Metabase Cloud, lo que provocó el despliegue inmediato de parches por parte del proveedor. Sin embargo, las auditorías de tráfico sugieren que los escaneos automatizados dirigidos a servidores autohospedados comenzaron hace al menos 48 horas.

Plan de Acción para Administradores e Ingenieros de Seguridad

  1. Actualización Inmediata: Aplicar los parches de emergencia (hotfix) publicados por el equipo de ingeniería de Metabase en su repositorio oficial.

  2. Aislamiento Temporal: En caso de no poder aplicar la actualización inmediatamente, restringir el acceso a la interfaz web de Metabase mediante reglas de firewall o red privada (VPN / Zero Trust).

  3. Rotación de Credenciales: Asumir un compromiso potencial y rotar de forma obligatoria las contraseñas y claves API de todas las bases de datos de producción conectadas a la plataforma.

  4. Análisis de Logs: Inspeccionar los registros HTTP del servidor web en busca de solicitudes inusuales con caracteres especiales SQL en los endpoints de la API.

Fuentes y Referencias 

  • Metabase Security Advisories: Emergency Security Release Notice (Agosto 2026)

  • CISA Vulnerability Database: Active Exploitation Alert – Business Intelligence Platforms

  • US-CERT / NVD: Tracking Pending CVE – SQL Injection in Analytics Engine