Metabase 1.58+ expõe admin sem login, confira
Falha crítica já explorada permite controle total de instâncias vulneráveis do Metabase.

Resumo rapido
O Metabase confirmou uma falha zero-day crítica, identificada como GHSA-vwf4-m7j8-wcjf, já explorada em ataques reais. O problema atinge as versões a partir da 1.58, nas ramificações 0.58 a 0.63. Um invasor sem conta pode assumir o papel de administrador e chegar aos dados conectados à plataforma.
Neste artigo voce vai aprender:
- Qual falha atingiu o Metabase e por que ela é crítica.
- Quais versões foram citadas como afetadas.
- Como o ataque vira acesso de administrador.
- Quais sinais procurar nos registros do sistema.
- Que ações priorizar para reduzir o risco.
O que aconteceu
O Metabase, plataforma aberta de inteligência de negócios e visualização de dados, confirmou uma vulnerabilidade crítica que já vinha sendo explorada na prática. A falha recebeu o identificador GHSA-vwf4-m7j8-wcjf e a nota máxima de gravidade, CVSS 10.0. Segundo o relato, ela alcança todos os lançamentos a partir da versão 1.58, cobrindo as ramificações 0.58, 0.59, 0.60, 0.61, 0.62 e 0.63.
O impacto é direto e não exige credenciais: um atacante anônimo chega ao nível de administrador. Daí em diante, ele muda configurações, acessa credenciais armazenadas dos bancos conectados ao Metabase e consulta ou exporta as informações disponíveis por essas conexões.
Como a falha funciona
O ponto vulnerável fica no endereço público POST /api/session/reset_password, usado no fluxo de redefinição de senha. A falha permite injetar comandos SQL na base de dados interna do Metabase sem qualquer autenticação. Em outras palavras, uma requisição montada sob medida basta para alterar registros do próprio sistema.
Com essa manipulação, o invasor promove uma conta a administrador e abre uma sessão válida. O agravante é que o Metabase costuma concentrar acessos a várias bases corporativas de uma vez. O estrago, portanto, não fica no painel: ele se estende a dados de clientes, relatórios internos e credenciais de conexão.
Sinais de alerta
Administradores devem revisar os logs do servidor web e da aplicação. O padrão apontado como indício de exploração bem-sucedida é bastante específico:
- uma chamada para POST /api/session/reset_password retornando status 400;
- logo em seguida, uma chamada para GET /api/user/current retornando status 200.
Essa sequência sugere que o invasor gerou uma sessão autenticada depois de abusar do fluxo de redefinição de senha. Também vale investigar mudanças recentes em usuários administradores, alterações de configuração e exportações de dados fora do padrão.
O que fazer agora
Clientes do Metabase Cloud foram atualizados automaticamente após a correção emergencial. Ambientes auto-hospedados, porém, dependem da ação de quem administra a instância. A prioridade é aplicar a versão corrigida publicada pelo Metabase e, até que isso aconteça, restringir o acesso público aos endpoints da aplicação sempre que for viável.
- Atualize imediatamente qualquer instância Metabase a partir da versão 1.58.
- Revise logs com o padrão de requisições indicado.
- Verifique contas administradoras criadas ou modificadas recentemente.
- Troque credenciais de bancos conectados se houver sinal de exploração.
- Revise quais bases e tabelas o Metabase pode acessar.
Checklist pratico
- Identifique todas as instâncias Metabase auto-hospedadas e confirme a versão instalada.
- Aplique a correção e valide se o endpoint vulnerável não está mais explorável.
- Analise logs, contas administrativas, configurações e credenciais de bancos conectados.
Perguntas frequentes
Quem é afetado pela falha no Metabase?
Segundo as informações divulgadas, todas as versões do Metabase a partir da 1.58, nas ramificações 0.58 a 0.63, foram impactadas. Ambientes auto-hospedados exigem atualização manual.
Ter MFA impede esse ataque?
Não necessariamente. A falha ocorre antes do login, em um endpoint acessível sem autenticação. Ainda assim, MFA, gestão de acesso e revisão de privilégios reduzem os danos caso contas internas também virem alvo.
Houve vazamento de dados?
O relato cita incidentes divulgados por Framework e Tally, com acesso não autorizado a dados de clientes como nomes, endereços, telefones e emails.
Proteja sua empresa com a MFA2GO
Falhas em aplicações críticas mostram que atualização, autenticação forte e controle de privilégios precisam andar juntos. A MFA2GO ajuda sua empresa a reforçar acessos, reduzir contas expostas e organizar respostas rápidas a incidentes.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://cybersecuritynews.com/metabase-0-day-vulnerability/
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
