Vulnerabilidad con puntaje CVSS 10.0 permite inyección SQL y escalada a administrador sin autenticación en plataforma de BI
Confirmación oficial de explotación activa
Metabase emitió una advertencia sobre una vulnerabilidad de severidad máxima en su plataforma de inteligencia empresarial que está siendo explotada activamente como zero-day. La falla, con puntuación CVSS 10.0, no tiene asignado identificador CVE al momento de la divulgación. Un atacante remoto no autenticado puede inyectar SQL arbitrario en la base de datos de la aplicación, lo que permite obtener acceso de administrador sin credenciales.
Exposición en organizaciones latinoamericanas
Metabase es utilizado por empresas de análisis de datos, fintech y comercio electrónico en Argentina, Brasil, México y Chile para visualización de métricas empresariales. La ausencia de autenticación requerida para la explotación amplifica el riesgo en instancias expuestas a internet. Organizaciones que ejecutan versiones vulnerables enfrentan compromiso total de sus bases de datos analíticas y potencial movimiento lateral hacia sistemas de producción.
Acciones inmediatas requeridas
- Verificar versión instalada de Metabase y consultar comunicado oficial del fabricante para parche disponible
- Restringir acceso a instancias de Metabase mediante VPN o listas blancas de IP hasta aplicar corrección
- Auditar logs de acceso en busca de consultas SQL anómalas o creación de usuarios administrativos no autorizados
- Implementar monitoreo de tráfico hacia bases de datos conectadas a Metabase para detectar exfiltración
Implicancias de la explotación sin CVE
La explotación activa antes de la asignación de CVE indica que atacantes identificaron la vulnerabilidad antes que el proceso formal de divulgación. Organizaciones que dependen de feeds de CVE para priorización de parches pueden haber quedado expuestas durante ventana crítica entre descubrimiento y advertencia pública.