CEVIU Logo
Voltar
Vulnerabilidade Zero-Day de SQLi no Metabase Explorada em Ataques de Roubo de Dados

Vulnerabilidade Crítica de SQLi no Metabase Leva a Roubo de Dados; Atualização Urgente Necessária

Aprofundamento CEVIU

Aprofundamento

Uma vulnerabilidade crítica de SQL injection, classificada com CVSS 10.0, foi detectada e já está sendo ativamente explorada em ataques contra instâncias Metabase self-hosted. Esta falha de dia zero permite que um atacante não autenticado obtenha acesso administrativo completo, abrindo as portas para roubo de credenciais, configuração indevida de aplicações e, crucialmente, exfiltração de dados sensíveis de bases de dados conectadas. Empresas como Framework e Tally já confirmaram que foram afetadas, resultando no vazamento de informações de clientes, incluindo nomes, e-mails e endereços IP.

A Metabase agiu rápido para proteger seus clientes da nuvem, mas usuários de instalações self-hosted devem atualizar imediatamente para as versões corrigidas (0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e 0.63.5). Como medida paliativa, caso a atualização imediata não seja possível, a empresa recomenda bloquear o acesso ao endpoint '/api/session/reset_password/'. Além disso, é essencial que administradores revoguem todas as sessões ativas, girem as credenciais de bancos de dados conectados e inspecionem logs para sinais de comprometimento, como um POST com status 400 seguido por um GET bem-sucedido em '/api/user/current'.

O que mudou

Esta nova exploração de SQL Injection no Metabase reforça um padrão preocupante de vulnerabilidades críticas. O CEVIU News já havia noticiado falhas similares, como a injeção de SQL crítica no FortiClientEMS em 11 de fevereiro de 2026, ou o bypass de autenticação no Dgraph em 8 de abril de 2026. O que muda, ou melhor, o que se consolida, é a constância com que ataques de injeção de SQL e bypass de autenticação continuam sendo vetores primários para acesso não autorizado, mesmo em sistemas amplamente utilizados e com foco em dados. Isso sublinha a necessidade contínua de auditorias rigorosas e processos de atualização ágeis por parte das empresas que operam essas ferramentas em seus próprios ambientes.

Por que isso importa

A exploração de uma vulnerabilidade zero-day com CVSS 10.0 é um cenário de risco máximo para qualquer organização. Para as empresas que utilizam Metabase self-hosted, a negligência em aplicar as correções pode levar a perdas financeiras significativas, danos irreparáveis à reputação e problemas legais devido ao vazamento de dados de clientes, como já ocorreu com Framework e Tally. A urgência da atualização não é apenas técnica, é estratégica: proteger dados é proteger o negócio. Esta situação demonstra como a segurança da informação deve ser uma prioridade contínua, não um evento esporádico.

Linha do tempo

  1. Injeção de SQL Crítica no FortiClientEMS corrigida pela Fortinet.

  2. Citrix corrige falha crítica no NetScaler (CVSS 9.3) com risco de sequestro de sessões.

  3. Falha Crítica no Banco de Dados Dgraph (CVE-2026-34976) permite bypass de autenticação.

  4. cPanel lança patches para vulnerabilidade crítica de autenticação em todas as versões suportadas.

  5. N-able alerta sobre falha crítica em N-central já explorada em ataques (bypass de autenticação).

  6. CISA emite alerta urgente sobre falha 'modo Deus' em N-able sob exploração ativa.

  7. Vulnerabilidade Crítica de SQLi no Metabase (zero-day) é confirmada e explorada para roubo de dados.

Perguntas frequentes

O que é uma vulnerabilidade de SQL Injection e por que ela é crítica?

SQL Injection é uma técnica de ataque onde comandos maliciosos de SQL são inseridos em entradas de um formulário ou parâmetro de URL, manipulando o banco de dados. Ela é crítica porque, como no caso do Metabase, pode permitir que atacantes não autenticados obtenham acesso de administrador, roubem dados sensíveis e controlem o sistema.

Quais versões do Metabase self-hosted são afetadas e qual a recomendação de correção?

As versões afetadas são da 0.58 em diante. As correções estão disponíveis nas versões 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 e 0.63.5. A recomendação primária é atualizar imediatamente para a versão corrigida mais recente que seja compatível com sua infraestrutura.

Há alguma medida paliativa se a atualização não for possível de imediato?

Sim, como medida paliativa para mitigar o risco até a aplicação da correção definitiva, a Metabase sugere bloquear o acesso ao endpoint '/api/session/reset_password/'. Contudo, esta é uma solução temporária e não substitui a atualização completa.

Que tipo de dados foram roubados nos ataques que já ocorreram?

Nos casos confirmados, como os de Framework e Tally, foram roubados dados como nomes completos, endereços de e-mail, IPs de login, informações de endereço de cobrança e entrega, telefones, e em alguns casos, nome da empresa e dados fiscais. Senhas foram expostas como hashes criptográficos.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
10 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
Vulnerabilidade Crítica de SQLi no Metabase Leva a Roubo