Metabase Zero Day: Quando a Praticidade Vira Porta Aberta para Hackers
Segurança

Metabase Zero Day: Quando a Praticidade Vira Porta Aberta para Hackers

11 de agosto de 2026Márcio Petito2 min de leitura
Voltar para notícias

Segundo o BoletimSec, uma vulnerabilidade zero day crítica no Metabase está sendo explorada ativamente para conceder acesso administrativo sem qualquer autenticação. A pontuação máxima no CVSS, um bel...

Márcio Petito

Márcio Petito

CEO da M3Solutions com mais de 20 anos de experiência em tecnologia e segurança

Segundo o BoletimSec, uma vulnerabilidade zero day crítica no Metabase está sendo explorada ativamente para conceder acesso administrativo sem qualquer autenticação. A pontuação máxima no CVSS, um belo dez, não deixa margem para dúvida: isso é grave. E quando falamos de Metabase, estamos falando de uma ferramenta que muita empresa pequena e média usa justamente para consolidar dados sensíveis, dashboards financeiros, métricas de clientes, informações operacionais.

O problema está localizado no endpoint /api/session/reset_password, uma porta que, se exposta na internet, permite que um invasor execute uma injeção SQL e, a partir daí, assuma o controle da plataforma como se fosse um administrador legítimo. Não precisa de senha, não precisa de token, não precisa de nada. Basta a URL estar acessível.

Se você é dono de empresa e delegou a área de TI para "alguém cuidar", ou se você é o profissional técnico responsável por essa infraestrutura, precisa entender uma coisa com urgência: ferramentas de análise de dados como o Metabase não são brinquedos de nicho. Elas concentram informação estratégica. E informação estratégica exposta é prejuízo real, seja financeiro, reputacional ou jurídico.

Por que esse tipo de falha se torna tão perigoso

O que torna essa vulnerabilidade especialmente traiçoeira não é apenas a técnica em si, mas o contexto de uso do Metabase. Muitas instalações ficam expostas diretamente na internet por conveniência, sem VPN, sem camada extra de autenticação, sem segmentação de rede adequada.

É o clássico erro de priorizar a praticidade no curto prazo e esquecer que isso cria uma porta aberta permanente. E o mais interessante, ou melhor, o mais preocupante, é que esse tipo de decisão geralmente não é maliciosa. É simplesmente falta de processo.

Empresas que não têm um processo estruturado de gestão de vulnerabilidades ficam reativas. Descobrem o problema quando já é tarde, quando o dado já saiu, quando o cliente já reclamou, quando o vazamento já apareceu em algum lugar público.

O que fazer diante desse cenário

Algumas medidas práticas que toda empresa que usa Metabase, ou qualquer ferramenta similar, deveria considerar imediatamente:

  • Verificar se a instância está acessível diretamente pela internet sem proteção adicional
  • Aplicar as atualizações de segurança disponibilizadas pelo fabricante assim que possível
  • Restringir o acesso ao endpoint v

Fonte da Matéria

Segundo boletimsec

boletimsec.com
Compartilhar:

Precisa de ajuda com TI para sua empresa?

Fale com nossos especialistas e receba uma consultoria gratuita.

FALAR AGORA