CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 12 Ago 2026 00:56

Alerta de Seguridad: Inyección SQL Crítica No Autenticada en Metabase con Escalada a Administrador (CVE-2026-72898)

Alerta de Seguridad: Inyección SQL Crítica No Autenticada en Metabase con Escalada a Administrador (CVE-2026-72898)

Vulnerabilidad de inyección SQL CVSS 10.0 en Metabase permite a atacantes remotos no autenticados obtener acceso de administrador, robar credenciales y exfiltrar datos.

Descripción Técnica Detallada

CVE-2026-72898 es una vulnerabilidad crítica de inyección SQL (CWE-89) con puntuación CVSS 3.x de 10.0 (CRÍTICA) que afecta a la plataforma de inteligencia de negocio y análisis de datos Metabase. La vulnerabilidad es explotable de forma remota y sin necesidad de autenticación previa, lo que maximiza su superficie de ataque y severidad.

Contexto Técnico y Mecanismo de Explotación

Metabase expone endpoints de API que, bajo determinadas condiciones, procesan parámetros de entrada sin aplicar sanitización o parametrización adecuada de las consultas SQL generadas. Un atacante remoto no autenticado puede enviar peticiones HTTP especialmente manipuladas que inyectan sentencias SQL arbitrarias directamente en la base de datos interna de la aplicación Metabase (la denominada application database, distinta de las fuentes de datos conectadas).

Mediante esta inyección, el atacante puede manipular la lógica de las consultas internas para:

  • Elevar privilegios hasta obtener acceso de administrador sobre la instancia Metabase.
  • Modificar la configuración de la aplicación, incluyendo ajustes de seguridad y autenticación.
  • Acceder y exfiltrar las credenciales almacenadas de las conexiones a bases de datos externas configuradas en Metabase.
  • Leer y exportar cualquier dato accesible a través de las conexiones de base de datos vinculadas a la instancia.

Impacto Potencial

El impacto de esta vulnerabilidad es máximo en las tres dimensiones de seguridad: Confidencialidad (exfiltración total de datos y credenciales), Integridad (modificación de configuración y datos) y Disponibilidad (posibilidad de sabotaje de la instancia). Dado que Metabase actúa habitualmente como capa de acceso a múltiples fuentes de datos corporativas, la compromisión de una instancia puede suponer la exposición de múltiples bases de datos del entorno productivo. CISA ha incluido esta vulnerabilidad en el Known Exploited Vulnerabilities (KEV) Catalog, lo que indica evidencia de explotación activa en entornos reales.

Explotación remota no autenticada (pre-auth) mediante inyección SQL (SQLi) sobre endpoints HTTP/HTTPS de la API de Metabase. El vector es de tipo Network (AV:N), sin interacción del usuario requerida (UI:N), sin privilegios previos necesarios (PR:N) y con alcance modificado (S:C). La cadena de ataque resulta en escalada de privilegios a administrador de la instancia (LPE sobre la aplicación), acceso completo a datos y credenciales almacenadas (exfiltración de datos / Data Breach), y potencial movimiento lateral hacia sistemas de bases de datos conectados. No se trata de RCE directo sobre el sistema operativo anfitrión, pero la obtención de privilegios de administrador y el acceso a credenciales de bases de datos externas pueden facilitar ataques secundarios de mayor alcance.

CVEs (1)
CVE-2026-72898
  • Aplicar parches del fabricante de forma inmediata: Consultar el advisory de seguridad oficial de Metabase en https://www.metabase.com/blog/security-update y el advisory de GitHub Security Advisory GHSA-vwf4-m7j8-wcjf para identificar las versiones corregidas e instalar la actualización correspondiente sin demora.
  • Fecha límite FCEB (CISA BOD 26-04): Las agencias federales civiles del ejecutivo de EE.UU. deben aplicar las mitigaciones antes del 14 de agosto de 2026 conforme a la Directiva Operativa Vinculante BOD 26-04.
  • Aislar instancias expuestas: Si la instancia Metabase está accesible desde Internet o redes no confiables, restringir el acceso mediante firewall, VPN o controles de red perimetral hasta que el parche sea aplicado.
  • Auditar accesos y logs: Revisar los registros de acceso HTTP de la instancia Metabase en busca de peticiones anómalas a endpoints de API, especialmente aquellas con payloads SQL típicos (comillas simples, palabras clave SQL, codificaciones URL sospechosas). Seguir los requisitos de triage forense indicados por CISA en la guía de implementación de BOD 26-04.
  • Rotar credenciales comprometidas: Asumir que todas las credenciales de conexión a bases de datos almacenadas en la instancia Metabase afectada han sido comprometidas y proceder a su rotación inmediata en los sistemas de destino.
  • Revocar sesiones y tokens activos: Invalidar todas las sesiones de usuario y tokens de API activos en la instancia potencialmente comprometida tras aplicar el parche.
  • Evaluar discontinuación del producto: Si las mitigaciones no están disponibles o no pueden aplicarse, CISA recomienda discontinuar el uso del producto conforme a las directrices de BOD 26-04 para servicios en la nube y aplicaciones SaaS/on-premise.
  • Implementar WAF con reglas anti-SQLi: Como medida de defensa en profundidad, desplegar o actualizar reglas de Web Application Firewall para detectar y bloquear intentos de inyección SQL dirigidos a la aplicación Metabase.
[INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación  ·  [INFO] CVE-2026-68820: Use-After-Free en Windows WinSock Driver permite escalada de privilegios local  ·  [INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·  [INFO] CVE-2026-63077: Vulnerabilidad Crítica de Deserialización en JetBrains TeamCity con RCE No Autenticado  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación  ·  [INFO] CVE-2026-68820: Use-After-Free en Windows WinSock Driver permite escalada de privilegios local  ·  [INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·  [INFO] CVE-2026-63077: Vulnerabilidad Crítica de Deserialización en JetBrains TeamCity con RCE No Autenticado  ·