Site Local

Portal de notícias de tecnologia

Falha crítica no Metabase dá acesso de administrador sem login e já roubou dados de clientes

CVE-2026-72898, injeção de SQL no reset de senha, foi explorada em agosto no Metabase Cloud e em instâncias próprias; Framework e Tally tiveram dados expostos.

Falha crítica no Metabase dá acesso de administrador sem login e já roubou dados de clientes

O Metabase, plataforma de business intelligence usada para conectar dashboards a bancos de dados, avisou em 6 de agosto de 2026 que sua nuvem (Metabase Cloud) havia sido atacada por uma falha até então desconhecida em versões 1.58 e superiores. No comunicado, o presidente-executivo Sameer Al-Sakran descreveu o ataque e liberou correções para quem hospeda o software sozinho. O aviso de segurança no GitHub (GHSA-vwf4-m7j8-wcjf) classifica o problema como crítico, com nota 10,0 no CVSS 3.1, e confirma exploração ativa. A identificação CVE-2026-72898 foi atribuída depois e registrada no NVD em 10 de agosto; a CISA a incluiu no catálogo de falhas exploradas (KEV) em 11 de agosto, com prazo federal de 14 de agosto.

Como a falha funciona

A vulnerabilidade é uma injeção de SQL (CWE-89) no endpoint POST /api/session/reset_password, que deveria aceitar só token e senha. Campos extras no pedido eram misturados à consulta ao banco interno do Metabase e executados sem autenticação. Com isso, o atacante podia se tornar administrador, alterar a configuração, roubar as credenciais dos bancos conectados e ler ou exportar dados. Segundo a Beazley Security, que cita análise técnica da Bishop Fox, o defeito está no tratamento de campos não declarados no corpo do pedido, e não numa concatenação clássica de strings. O Metabase Cloud já foi corrigido pela empresa; quem hospeda a própria instância precisa atualizar.

Incidentes confirmados

Diferente de muitas falhas listadas no KEV, aqui há vítimas nomeadas. O BleepingComputer e a TechCrunch relatam que a fabricante de notebooks Framework notificou todos os clientes: o Metabase avisou Framework em 6 de agosto de que a instância havia sido acessada em 3 de agosto; dados expostos incluem nome, e-mail, telefone, endereço de cobrança e entrega, IP de login e, para clientes empresariais, VAT, EIN e e-mail de faturamento. Pagamentos não foram afetados, segundo a empresa. A Tally, serviço de formulários online, informou que o ambiente analítico no Metabase foi comprometido no mesmo dia e que o atacante chegou a e-mails e a hashes de senha, sem acessar os formulários nem as respostas. A Beazley cita ainda que Framework e Tally confirmaram roubo de registros e tokens a partir de 3 de agosto.

O que fazer

  • Atualizar para a versão mínima segura do ramo em uso: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ou 0.63.5 (e as equivalentes Enterprise 1.x). Versões abaixo de 0.58 não são afetadas.
  • Se não puder atualizar de imediato, bloquear o endpoint /api/session/reset_password no proxy ou firewall.
  • Se o endpoint era acessível pela internet, tratar a instância como potencialmente comprometida: revogar sessões (tabela core_session), revisar chaves de API e contas de administrador, trocar as senhas dos bancos conectados e procurar nos registros o padrão POST /api/session/reset_password com status 400 seguido de GET /api/user/current com status 200.

A urgência para quem ainda está vulnerável vem da exploração comprovada e do impacto nos dados conectados, não só da nota 10,0. Atualizar fecha a porta; quem ficou exposto antes da correção precisa investigar se alguém já entrou.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.