AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Metabase confirma explotación activa de falla crítica sin parche CVE

Vulnerabilidad con puntaje CVSS 10.0 permite inyección SQL y escalada a administrador sin autenticación en plataforma de BI.

Vulnerabilidad con puntaje CVSS 10.0 permite inyección SQL y escalada a administrador sin autenticación en plataforma de BI

Confirmación oficial de explotación activa

Metabase emitió una advertencia sobre una vulnerabilidad de severidad máxima en su plataforma de inteligencia empresarial que está siendo explotada activamente como zero-day. La falla, con puntuación CVSS 10.0, no tiene asignado identificador CVE al momento de la divulgación. Un atacante remoto no autenticado puede inyectar SQL arbitrario en la base de datos de la aplicación, lo que permite obtener acceso de administrador sin credenciales.

Exposición en organizaciones latinoamericanas

Metabase es utilizado por empresas de análisis de datos, fintech y comercio electrónico en Argentina, Brasil, México y Chile para visualización de métricas empresariales. La ausencia de autenticación requerida para la explotación amplifica el riesgo en instancias expuestas a internet. Organizaciones que ejecutan versiones vulnerables enfrentan compromiso total de sus bases de datos analíticas y potencial movimiento lateral hacia sistemas de producción.

Acciones inmediatas requeridas

  • Verificar versión instalada de Metabase y consultar comunicado oficial del fabricante para parche disponible
  • Restringir acceso a instancias de Metabase mediante VPN o listas blancas de IP hasta aplicar corrección
  • Auditar logs de acceso en busca de consultas SQL anómalas o creación de usuarios administrativos no autorizados
  • Implementar monitoreo de tráfico hacia bases de datos conectadas a Metabase para detectar exfiltración

Implicancias de la explotación sin CVE

Publicidad728×90 — In-Article

La explotación activa antes de la asignación de CVE indica que atacantes identificaron la vulnerabilidad antes que el proceso formal de divulgación. Organizaciones que dependen de feeds de CVE para priorización de parches pueden haber quedado expuestas durante ventana crítica entre descubrimiento y advertencia pública.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard