Versiones populares del servicio se revelaron, inesperadamente, como una vía de acceso directa a los repositorios corporativos.

Los servicios de análisis rara vez atraen atención hasta que el acceso a ellos abre el camino a los datos corporativos. Metabase informó que Metabase Cloud fue atacado mediante una vulnerabilidad hasta entonces desconocida en las versiones 1.58 y superiores. La compañía bloqueó los vectores de entrada usados en el ataque, corrigió el error y ya actualizó las instancias en la nube de los clientes.
Para instalaciones autohospedadas de Metabase, el riesgo puede persistir hasta que se instale la versión corregida. Al obtener acceso a una instancia, un atacante podría enviar consultas SQL arbitrarias a la base de datos interna de la aplicación y, a través de ella, obtener privilegios de administrador. Tras ello, sería posible cambiar la configuración de Metabase y acceder a las credenciales almacenadas de las conexiones.
Los privilegios de administrador podían dar acceso a las credenciales de las bases conectadas, a la información accesible a través de esas conexiones y a las funciones de exportación. Metabase no afirma que el atacante realizara todas las acciones enumeradas durante el ataque real. La compañía describe solo las posibles consecuencias de la explotación exitosa de la vulnerabilidad encontrada después del acceso inicial.
En los registros, la intrusión puede delatarse por una secuencia característica de peticiones. Primero aparece un POST a /api/session/reset_password con código de respuesta 400, y luego un GET a /api/user/current con código 200. Metabase advierte que la detección de tal combinación en los registros de la aplicación o en el tráfico entrante del servidor indica, con alta probabilidad, la compromisión de la instancia.
Para las ramas 58–63, Metabase publicó las versiones mínimas seguras 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5. Los lanzamientos puntuales anteriores de esas ramas siguen siendo vulnerables y requieren actualización. Según la compañía, las instalaciones por debajo de la versión 58 no son vulnerables. Se recomienda a los propietarios de instancias locales actualizar su rama a una versión segura.
Después de actualizar, Metabase aconseja cerrar todas las sesiones de usuario activas, revisar las claves API y las cuentas de administrador, cambiar las credenciales de las bases conectadas y examinar los registros de almacenamiento, el historial de consultas y la actividad de la aplicación. Si no es posible actualizar rápidamente, la compañía recomienda cerrar temporalmente el acceso público a /api/session/reset_password.