Vulnerabilidade crítica no Metabase permite acesso não autorizado

A Metabase alertou sobre uma vulnerabilidade de alta severidade em seu software de inteligência de negócios e visualização de dados, que está sendo explorada ativamente como um zero-day. Com uma pontuação CVSS de 10.0, a falha permite que atacantes remotos não autenticados injetem SQL arbitrário no banco de dados da aplicação, possibilitando acesso administrativo. A Metabase confirmou que a Metabase Cloud foi atacada através dessa vulnerabilidade em versões 1.58 e superiores. As instâncias da Metabase Cloud já foram atualizadas, enquanto os usuários de versões auto-hospedadas devem aplicar os patches de segurança imediatamente. As versões afetadas incluem aquelas entre x.58.0 e x.63.0, com correções disponíveis nas versões subsequentes. Como medida temporária, recomenda-se bloquear o endpoint ‘/api/session/reset_password’. A empresa também forneceu indicadores de comprometimento, como chamadas específicas de API que podem indicar uma violação. A Framework, uma das empresas afetadas, informou que dados de clientes, como nomes e endereços, foram acessados, embora informações de pagamento não tenham sido comprometidas.

Fonte: https://thehackernews.com/2026/08/metabase-zero-day-exploited-in-wild.html

🚨
BR DEFENSE CENTER: SECURITY BRIEFING
09/08/2026 • Risco: CRITICO
VULNERABILIDADE

Vulnerabilidade crítica no Metabase permite acesso não autorizado

RESUMO EXECUTIVO
A vulnerabilidade crítica no Metabase, com CVSS 10.0, permite acesso administrativo não autorizado, colocando em risco dados sensíveis de clientes. A Framework já relatou acessos indevidos a informações pessoais, o que pode ter sérias consequências legais e financeiras.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis custos associados a violações de dados e conformidade.
Operacional
Acesso não autorizado a dados de clientes, incluindo informações pessoais.
Setores vulneráveis
['Tecnologia', 'Serviços financeiros', 'E-commerce']

📊 INDICADORES CHAVE

CVSS score: 10.0 Indicador
Versões afetadas: x.58.0 a x.63.0 Contexto BR
Dados de clientes acessados: nomes, IPs, endereços, telefones, e-mails Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar logs de acesso e chamadas de API para identificar possíveis compromissos.
2 Aplicar patches de segurança imediatamente e bloquear o endpoint vulnerável.
3 Monitorar continuamente logs de atividade e acessos não autorizados.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a possibilidade de acesso não autorizado a dados sensíveis, o que pode resultar em danos à reputação e implicações legais.

⚖️ COMPLIANCE

Implicações diretas na LGPD, especialmente em relação ao tratamento de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).