Ciberseguridad

Metabase Sufrió un Zero-Day Crítico que Permitía Robar Credenciales de Bases de Datos

El fallo permitía obtener acceso de administrador sin autenticación y robar credenciales de bases conectadas. Metabase confirma explotación activa.

Metabase ha revelado los detalles de una vulnerabilidad crítica de día cero que fue utilizada en ataques reales contra instalaciones de su plataforma de análisis de datos. El fallo permitía a un atacante remoto sin autenticar abusar del mecanismo de restablecimiento de contraseña para ejecutar una inyección SQL y terminar obteniendo privilegios de administrador.

La vulnerabilidad afectaba a instalaciones de Metabase desde la versión 0.58 en adelante antes de la aplicación de los correspondientes parches. La compañía detectó la actividad maliciosa a comienzos de agosto después de que un cliente de Metabase Cloud informara de la creación de una clave API fuera del horario habitual.

El ataque comenzaba en el restablecimiento de contraseña

La investigación de Metabase determinó que la cadena de ataque comenzaba en el endpoint utilizado para restablecer contraseñas. Una validación insuficiente de los campos enviados al servicio permitía introducir datos manipulados que acababan formando parte de una consulta contra la base de datos interna de la aplicación.

Mediante esa inyección SQL, un atacante podía crear directamente una sesión válida asociada a un usuario administrador. Metabase explicó que los ataques observados utilizaban el identificador del primer usuario creado en una instalación, que inicialmente corresponde a una cuenta con privilegios administrativos.

Una vez conseguida esa sesión, el atacante podía navegar por la instalación como administrador, crear claves API y acceder a información almacenada dentro de Metabase.

Las credenciales de las bases conectadas podían quedar expuestas

El impacto no se limitaba a la propia cuenta de Metabase. Con privilegios administrativos, un atacante podía obtener credenciales almacenadas para las bases de datos conectadas a la plataforma, modificar la configuración de la aplicación y consultar o exportar información accesible mediante esas conexiones.

Esto convierte el fallo en especialmente grave para organizaciones que utilizan Metabase como interfaz sobre almacenes de datos, bases de producción o sistemas internos. La vulnerabilidad no implica que todas las bases de datos de una organización sean automáticamente comprometidas, pero sí pone en riesgo aquellas cuyas credenciales estén almacenadas y accesibles desde una instancia vulnerable.

Metabase confirma que el zero-day fue explotado

Metabase no trata el problema como una vulnerabilidad meramente teórica. La compañía confirmó explotación activa y señaló que menos del 3% de sus clientes de Metabase Cloud fueron comprometidos antes de que pudiera bloquear el ataque y desplegar el parche.

También se detectaron instalaciones afectadas entre usuarios de la edición de código abierto y clientes con Metabase alojado en su propia infraestructura y expuesto públicamente a Internet.

La empresa bloqueó inicialmente los endpoints utilizados durante los ataques en su infraestructura cloud, investigó la cadena de explotación y distribuyó una corrección a sus clientes alojados. Posteriormente publicó actualizaciones para las instalaciones autogestionadas.

Qué versiones de Metabase estaban afectadas

El aviso de seguridad publicado el 6 de agosto clasificó la vulnerabilidad como crítica. Entre las ramas afectadas figuraban las versiones x.58 anteriores a x.58.23, x.59 anteriores a x.59.20, x.60 anteriores a x.60.16, x.61 anteriores a x.61.10, x.62 anteriores a x.62.8 y x.63 anteriores a x.63.3.

Metabase publicó inicialmente versiones corregidas para cada una de estas ramas. Sin embargo, durante la investigación aparecieron vulnerabilidades derivadas y otros problemas de endurecimiento, por lo que la compañía lanzó posteriormente nuevas actualizaciones de seguridad.

Por este motivo, los administradores no deberían limitarse a instalar el primer parche publicado en agosto. Metabase recomienda actualizar inmediatamente a la versión de mantenimiento más reciente disponible dentro de la rama utilizada.

Actualizar no es suficiente si la instalación estuvo expuesta

Metabase recomienda medidas adicionales para instalaciones autogestionadas cuyo endpoint de restablecimiento de contraseña hubiera estado accesible públicamente. Entre ellas se encuentra invalidar todas las sesiones activas, revisar las claves API y comprobar si aparecieron administradores o cambios de configuración no reconocidos.

La compañía también aconseja rotar las credenciales de todas las bases de datos conectadas a una instancia potencialmente comprometida y revisar los registros de los almacenes de datos en busca de accesos o consultas no autorizados.

También resulta recomendable examinar el historial de actividad y consultas de Metabase. La secuencia observada por la compañía durante los ataques incluía una petición fallida al endpoint de restablecimiento de contraseña seguida inmediatamente de una consulta autenticada del usuario actual, un patrón que puede ayudar a localizar actividad sospechosa en los registros.

Metabase endureció su plataforma después del incidente

Tras contener el zero-day, Metabase continuó revisando la misma superficie de ataque y publicó nuevas versiones de seguridad el 12 de agosto. Estas incorporaron correcciones adicionales relacionadas con la validación de consultas, permisos, exposición de red y diferentes variantes derivadas de la vulnerabilidad original.

La compañía también decidió priorizar temporalmente actualizaciones frecuentes centradas en seguridad y observabilidad. Los clientes de Metabase Cloud reciben estos parches automáticamente, mientras que las organizaciones que administran sus propias instalaciones deben actualizar el software manualmente.