Falha crítica no Metabase dá acesso de administrador sem login e já roubou dados de clientes
CVE-2026-72898, injeção de SQL no reset de senha, foi explorada em agosto no Metabase Cloud e em instâncias próprias; Framework e Tally tiveram dados expostos.
O Metabase, plataforma de business intelligence usada para conectar dashboards a bancos de dados, avisou em 6 de agosto de 2026 que sua nuvem (Metabase Cloud) havia sido atacada por uma falha até então desconhecida em versões 1.58 e superiores. No comunicado, o presidente-executivo Sameer Al-Sakran descreveu o ataque e liberou correções para quem hospeda o software sozinho. O aviso de segurança no GitHub (GHSA-vwf4-m7j8-wcjf) classifica o problema como crítico, com nota 10,0 no CVSS 3.1, e confirma exploração ativa. A identificação CVE-2026-72898 foi atribuída depois e registrada no NVD em 10 de agosto; a CISA a incluiu no catálogo de falhas exploradas (KEV) em 11 de agosto, com prazo federal de 14 de agosto.
Como a falha funciona
A vulnerabilidade é uma injeção de SQL (CWE-89) no endpoint POST /api/session/reset_password, que deveria aceitar só token e senha. Campos extras no pedido eram misturados à consulta ao banco interno do Metabase e executados sem autenticação. Com isso, o atacante podia se tornar administrador, alterar a configuração, roubar as credenciais dos bancos conectados e ler ou exportar dados. Segundo a Beazley Security, que cita análise técnica da Bishop Fox, o defeito está no tratamento de campos não declarados no corpo do pedido, e não numa concatenação clássica de strings. O Metabase Cloud já foi corrigido pela empresa; quem hospeda a própria instância precisa atualizar.
Incidentes confirmados
Diferente de muitas falhas listadas no KEV, aqui há vítimas nomeadas. O BleepingComputer e a TechCrunch relatam que a fabricante de notebooks Framework notificou todos os clientes: o Metabase avisou Framework em 6 de agosto de que a instância havia sido acessada em 3 de agosto; dados expostos incluem nome, e-mail, telefone, endereço de cobrança e entrega, IP de login e, para clientes empresariais, VAT, EIN e e-mail de faturamento. Pagamentos não foram afetados, segundo a empresa. A Tally, serviço de formulários online, informou que o ambiente analítico no Metabase foi comprometido no mesmo dia e que o atacante chegou a e-mails e a hashes de senha, sem acessar os formulários nem as respostas. A Beazley cita ainda que Framework e Tally confirmaram roubo de registros e tokens a partir de 3 de agosto.
O que fazer
- Atualizar para a versão mínima segura do ramo em uso: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ou 0.63.5 (e as equivalentes Enterprise 1.x). Versões abaixo de 0.58 não são afetadas.
- Se não puder atualizar de imediato, bloquear o endpoint
/api/session/reset_passwordno proxy ou firewall. - Se o endpoint era acessível pela internet, tratar a instância como potencialmente comprometida: revogar sessões (tabela
core_session), revisar chaves de API e contas de administrador, trocar as senhas dos bancos conectados e procurar nos registros o padrãoPOST /api/session/reset_passwordcom status 400 seguido deGET /api/user/currentcom status 200.
A urgência para quem ainda está vulnerável vem da exploração comprovada e do impacto nos dados conectados, não só da nota 10,0. Atualizar fecha a porta; quem ficou exposto antes da correção precisa investigar se alguém já entrou.
Fontes
- Metabase — Security update available for Metabase — Please upgrade now (06/08/2026)
- GitHub (metabase/metabase) — GHSA-vwf4-m7j8-wcjf — SQL injection using an unauthenticated endpoint leading to admin access (06/08/2026, atualizado em 11/08/2026)
- NIST / NVD — CVE-2026-72898 Detail (10/08/2026)
- BleepingComputer — Metabase SQLi zero-day exploited in customer data-theft attacks (07/08/2026, atualizado em 10/08/2026)
- TechCrunch — Computer maker Framework notifies ‘all customers’ of a data breach (07/08/2026)
- Beazley Security — Metabase SQL Injection Actively Exploited in the Wild (CVE-2026-72898) (11/08/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


