DevSecOps

Vulnerabilidad zero-day en Metabase es explotada activamente

Se confirmó la explotación activa de una vulnerabilidad crítica de inyección SQL en Metabase, la popular plataforma open-source de business intelligence, que permite a atacantes remotos ejecutar consultas arbitrarias contra la base de datos subyacente sin autenticación previa.

La falla reside en el endpoint público de configuración inicial (`/api/setup`), que en instalaciones mal configuradas queda accesible incluso después del despliegue en producción. Un atacante puede inyectar parámetros maliciosos en ese endpoint para leer, y en algunos casos modificar, datos de la base conectada.

Metabase se usa frecuentemente para exponer dashboards analíticos conectados directamente a bases de datos de producción, lo que amplifica el impacto: la explotación no solo compromete la aplicación, sino potencialmente toda la base de datos de negocio detrás de ella.

Los operadores deben aplicar el parche de emergencia publicado por el equipo de Metabase y, como mitigación inmediata, bloquear el acceso público al endpoint `/api/setup` mediante reglas de firewall o del proxy reverso.