

Metabase Zero Day: Quando a Praticidade Vira Porta Aberta para Hackers
Segundo o BoletimSec, uma vulnerabilidade zero day crítica no Metabase está sendo explorada ativamente para conceder acesso administrativo sem qualquer autenticação. A pontuação máxima no CVSS, um bel...
Márcio Petito
CEO da M3Solutions com mais de 20 anos de experiência em tecnologia e segurança
Segundo o BoletimSec, uma vulnerabilidade zero day crítica no Metabase está sendo explorada ativamente para conceder acesso administrativo sem qualquer autenticação. A pontuação máxima no CVSS, um belo dez, não deixa margem para dúvida: isso é grave. E quando falamos de Metabase, estamos falando de uma ferramenta que muita empresa pequena e média usa justamente para consolidar dados sensíveis, dashboards financeiros, métricas de clientes, informações operacionais.
O problema está localizado no endpoint /api/session/reset_password, uma porta que, se exposta na internet, permite que um invasor execute uma injeção SQL e, a partir daí, assuma o controle da plataforma como se fosse um administrador legítimo. Não precisa de senha, não precisa de token, não precisa de nada. Basta a URL estar acessível.
Se você é dono de empresa e delegou a área de TI para "alguém cuidar", ou se você é o profissional técnico responsável por essa infraestrutura, precisa entender uma coisa com urgência: ferramentas de análise de dados como o Metabase não são brinquedos de nicho. Elas concentram informação estratégica. E informação estratégica exposta é prejuízo real, seja financeiro, reputacional ou jurídico.
Por que esse tipo de falha se torna tão perigoso
O que torna essa vulnerabilidade especialmente traiçoeira não é apenas a técnica em si, mas o contexto de uso do Metabase. Muitas instalações ficam expostas diretamente na internet por conveniência, sem VPN, sem camada extra de autenticação, sem segmentação de rede adequada.
É o clássico erro de priorizar a praticidade no curto prazo e esquecer que isso cria uma porta aberta permanente. E o mais interessante, ou melhor, o mais preocupante, é que esse tipo de decisão geralmente não é maliciosa. É simplesmente falta de processo.
Empresas que não têm um processo estruturado de gestão de vulnerabilidades ficam reativas. Descobrem o problema quando já é tarde, quando o dado já saiu, quando o cliente já reclamou, quando o vazamento já apareceu em algum lugar público.
O que fazer diante desse cenário
Algumas medidas práticas que toda empresa que usa Metabase, ou qualquer ferramenta similar, deveria considerar imediatamente:
- Verificar se a instância está acessível diretamente pela internet sem proteção adicional
- Aplicar as atualizações de segurança disponibilizadas pelo fabricante assim que possível
- Restringir o acesso ao endpoint v
Mais tags em Segurança
Precisa de ajuda com TI para sua empresa?
Fale com nossos especialistas e receba uma consultoria gratuita.
FALAR AGORA
