Introducción

Los equipos de DevOps e infraestructura que deployan Metabase para visualización de datos y business intelligence deben actuar con urgencia: una vulnerabilidad de severidad máxima (CVSS 10.0) fue explotada en el wild como zero-day, permitiendo a un atacante remoto no autenticado inyectar SQL arbitrario, escalar privilegios a administrador y extraer datos de las bases de datos conectadas. Metabase confirmó que su servicio gestionado (Metabase Cloud) ya fue atualizado, pero las instancias autoalojadas quedan expuestas hasta aplicar los parches.

Qué ocurrió

Metabase publicó un advisory el 5 de agosto de 2026 informando que un actor malicioso explotó una vulnerabilidad previamente desconocida en versiones 1.58 y posteriores de su software. El fallo, clasificado como CVE-2023-38646 (aunque inicialmente reportado sin identificador), permite inyección SQL a través de un endpoint específico. Una vez explotada, la vulnerabilidad habilita:

  • Obtención de acceso administrativo al instance de Metabase.
  • Modificación de la configuración de la aplicación.
  • Robo de credenciales almacenadas para las bases de datos conectadas.
  • Lectura y exfiltración de cualquier dato accesible a través de esas conexiones.

La empresa confirmó que Metabase Cloud fue atacado, pero ya se aplicaron los parches. Frameworks, el Fabricante de PCs, reportó un breache relacionado donde se accedió a datos de clientes (nombres, IPs de login, direcciones, teléfonos y emails), aunque no a información de pedidos o pagos.

Impacto para DevOps / Infraestructura / Cloud / Seguridad

Para equipos de DevOps y Cloud, el riesgo es alto: Metabase es ampliamente usado en entornos de análisis de datos, a menudo conectado a bases de producción con información sensible. Una explotación exitosa podría:

  • Comprometer la confidencialidad: Acceso a datos de usuarios, métricas de negocio o información regulada (PII, secretos de aplicaciones).
  • Escalar privilegios: El acceso admin en Metabase podría usarse para pivotar hacia otros sistemas, especialmente si las credenciales de las bases de datos son reutilizadas.
  • Generar downtime: Un atacante podría alterar configuraciones o corromper el metadato de Metabase, afectando la disponibilidad del servicio.

El CVSS 10.0 refleja el impacto máximo en confidencialidad, integridad y disponibilidad, con vector de ataque de red y sin requerir autenticación ni privileges previos. Según Metabase, todas las versiones desde la 1.58 hasta la última antes del parche son vulnerables.

Detalles técnicos

Vector de explotación

La vulnerabilidad reside en el endpoint /api/session/reset_password, donde una payload de inyección SQL maliciosa puede ser inyectada a través de parámetros no sanitizados. El ataque no requiere autenticación y explota la interacción entre Metabase y su base de datos interna (PostgreSQL, MySQL, H2, etc.).

Versiones afectadas

  • Metabase Open Source: Versiones 1.58.0 a 1.58.4.1 (inclusive).
  • Metabase Enterprise: Versiones 1.58.0 a 1.58.4.1 (inclusive).
  • Metabase Cloud: Todas las instancias ya fueron parcheadas por el proveedor.

Indicadores de compromiso (IoCs)

Metabase proporcionó un patrón de log que indica explotación:

«POST /api/session/reset_password»

Si este patron aparece en los logs de la aplicación o en los logs de ingress (ej: Nginx, ALB), es probable que el instance haya sido compromettido. Adicionalmente, se recomienda revisar:

  • Creación de usuarios administradores no autorizados.
  • Cambios inexplicables en la configuración de Metabase.
  • Consultas SQL inusuales en las bases de datos conectadas.

Relación con CVE-2023-38646

Aunque inicialmente el advisory no asignó un CVE, luego se asoció a CVE-2023-38646, una vulnerabilidad de pre-auth RCE en Metabase reportada (y parcheada) hace exactamente tres años (agosto 2023). Si bien son fallos distintos, la recurrencia subraya la importancia de mantener Metabase actualizado.

Qué deberían hacer los administradores y equipos técnicos

1. Actualizar Metabase de manera inmediata

  • Para Metabase Open Source/Enterprise: Actualizar a la versión 1.58.4.2 o posterior. El comando varía según el método de instalación:

# Docker
docker pull metabase/metabase:v1.58.4.2
docker stop metabase
docker rm metabase
docker run -d –name metabase metabase/metabase:v1.58.4.2

# Jar
wget https://github.com/metabase/metabase/releases/download/v1.58.4.2/metabase.jar
java -jar metabase.jar

  • Verificar la versión después de la actualización:

SELECT version FROM setting WHERE name = ‘version’;

2. Aplicar mitigaciones temporales

Si no es posible actualizar de inmediato:

  • Bloquear el endpoint vulnerable: Configurar el firewall, WAF o reverse proxy para denegar acceso a /api/session/reset_password. Ejemplo para Nginx:

location = /api/session/reset_password {
deny all;
return 403;
}

  • Deshabilitar acceso público: Restringir el acceso a Metabase a redes internas o VPNs.

3. Investiga compromiso

  • Buscar los IoCs en los logs (últimos 30 días):

grep «POST /api/session/reset_password» /var/log/nginx/access.log

  • Auditar usuarios administradores y configuraciones:

SELECT * FROM core_user WHERE superuser = true;
SELECT * FROM setting;

  • Rotar todas las credenciales de las bases de datos conectadas a Metabase.

4. Notificar a stakeholders

  • Informar a los equipos de seguridad y compliance.
  • Si se confirma un breache, seguir los procedimientos de respuesta a incidentes (contención, erradicación, notificación a afectados).

Conclusión

CVE-2023-38646 es una vulnerabilidad crítica que permite tomar control de Metabase sin autenticación, con implicaciones graves para la confidencialidad y integridad de los datos. La explotación en el wild y el CVSS 10.0 hacen que la prioridad de parcheo sea máxima. Los equipos deben actualizar a la versión 1.58.4.2 o posterior, aplicar mitigaciones temporales y revisar signs de compromiso. Este incidente refuerza la necesidad de:

  • Mantener inventarios actualizados de componentes en el stack.
  • Monitorear logs de endpoints expuestos, especialmente los relacionados con autenticación.
  • Implementar controles de red (segmentación, WAF) para limitar el impacto de vulnerabilidades en herramientas de acceso a datos.

Fuentes

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *