CIBERPLANETA_
11 Ago 2026 · 21:00 Ciberplaneta News Vulnerabilidades 5 min de lectura
CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación

CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación

CVE-2026-72898: Vulnerabilidad Crítica de Inyección SQL en Metabase Explotada Activamente

La Agencia de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) ha añadido CVE-2026-72898 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), confirmando la explotación activa de una vulnerabilidad de inyección SQL de severidad máxima en la plataforma de análisis de datos Metabase. Con una puntuación CVSS de 10.0 (CRÍTICA), esta vulnerabilidad permite a un atacante remoto no autenticado comprometer completamente una instancia de Metabase, obteniendo privilegios de administrador y acceso irrestricto a los datos conectados. Las organizaciones que utilicen Metabase deben actuar de forma inmediata.

Análisis Técnico

La vulnerabilidad está clasificada bajo CWE-89 (Improper Neutralization of Special Elements used in an SQL Command), lo que corresponde a una falla clásica de inyección SQL. Sin embargo, la característica más crítica y diferenciadora de este fallo es que no requiere autenticación previa para ser explotado.

El atacante puede interactuar directamente con puntos finales de la API de Metabase que procesan parámetros de entrada sin la debida sanitización o uso de consultas parametrizadas. Al inyectar sentencias SQL arbitrarias, el atacante logra manipular las consultas que Metabase realiza contra su propia base de datos de aplicación (la base de datos interna que almacena la configuración, usuarios, credenciales y metadatos).

Vector de Ataque

  • Vector: Red (acceso remoto a través de Internet)
  • Complejidad: Baja (no se requieren condiciones especiales)
  • Privilegios requeridos: Ninguno
  • Interacción del usuario: Ninguna
  • Impacto en Confidencialidad / Integridad / Disponibilidad: Alto / Alto / Alto

La explotación exitosa permite al atacante elevar sus privilegios hasta el nivel de administrador de la instancia de Metabase. Este nivel de acceso otorga control total sobre la aplicación, incluyendo la capacidad de modificar la configuración, leer y exportar datos, y acceder a las credenciales almacenadas de las bases de datos conectadas. El advisory oficial puede consultarse en GitHub Security Advisory GHSA-vwf4-m7j8-wcjf.

Flujo de Explotación

El flujo de ataque típico sigue los siguientes pasos:

  • Reconocimiento: El atacante identifica instancias de Metabase expuestas a Internet mediante herramientas de escaneo pasivo (Shodan, Censys, etc.).
  • Inyección inicial: Se envía una petición HTTP maliciosa a un endpoint vulnerable de la API de Metabase con payload SQL embebido en los parámetros de la solicitud.
  • Escalada de privilegios: A través de la inyección, el atacante modifica registros en la base de datos interna de Metabase para otorgarse permisos de administrador.
  • Post-explotación: Con acceso de administrador, el atacante extrae credenciales de conexión a bases de datos externas, lee datos sensibles y puede pivotar hacia otros sistemas de la infraestructura.

Un ejemplo simplificado del tipo de payload que podría ser utilizado en una petición vulnerable tiene la siguiente estructura conceptual:

GET /api/endpoint?param=valor' OR '1'='1'; UPDATE usuarios SET rol='admin' WHERE email='atacante@evil.com'--

Cabe aclarar que el payload exacto depende del endpoint específico afectado y de la versión del motor de base de datos subyacente.

Impacto

El impacto de esta vulnerabilidad es excepcionalmente grave debido a la combinación de su puntuación CVSS máxima (10.0) y su explotación activa confirmada. Según la descripción oficial de NIST NVD para CVE-2026-72898, las consecuencias de una explotación exitosa incluyen:

  • Acceso administrativo completo: El atacante obtiene control total sobre la interfaz de administración de Metabase.
  • Robo de credenciales: Las credenciales de las bases de datos externas conectadas a Metabase quedan completamente expuestas, lo que puede desencadenar una brecha secundaria en los sistemas de datos corporativos.
  • Exfiltración de datos: El atacante puede leer y exportar cualquier dato accesible a través de las conexiones configuradas en Metabase, que frecuentemente incluyen bases de datos de producción con información sensible o de carácter personal.
  • Alteración de la configuración: Es posible modificar la configuración de la aplicación, pudiendo redirigir tráfico, deshabilitar controles de seguridad o establecer puertas traseras persistentes.
  • Movimiento lateral: Las credenciales robadas de las bases de datos conectadas pueden ser utilizadas como punto de entrada para comprometer otros sistemas de la organización.

En cuanto al uso en ransomware, CISA clasifica este parámetro como Desconocido en el momento de la publicación. No obstante, dado el nivel de acceso que proporciona esta vulnerabilidad —incluyendo el acceso a múltiples bases de datos corporativas desde un único punto de compromiso— su potencial para ser incorporada en cadenas de ataque de ransomware o extorsión de datos es extremadamente alto. Las organizaciones deben asumir el peor escenario posible y actuar en consecuencia.

Productos Afectados

La vulnerabilidad afecta a Metabase, la popular plataforma de código abierto y comercial de business intelligence (BI) y análisis de datos. Metabase es ampliamente utilizada por organizaciones de todos los sectores para conectar y visualizar datos de múltiples fuentes de bases de datos, incluyendo PostgreSQL, MySQL, MongoDB, Snowflake y muchas otras.

  • Vendor: Metabase, Inc.
  • Producto afectado: Metabase (edición Open Source y edición Enterprise)
  • Versiones afectadas: Consultar el advisory oficial del fabricante en Metabase Security Update para la lista completa y actualizada de versiones afectadas y versiones corregidas.
  • Entornos de riesgo elevado: Instancias de Metabase expuestas directamente a Internet sin controles de red perimetrales adicionales.

Recomendaciones y Medidas de Mitigación

CISA exige, bajo la Directiva Operativa Vinculante BOD 26-04, que las agencias federales y organizaciones bajo su mandato apliquen las mitigaciones disponibles en los plazos establecidos. Las siguientes acciones son recomendadas para todas las organizaciones:

Acciones Inmediatas (Prioridad Crítica)

  • Aplicar el parche oficial: Actualizar Metabase a la versión corregida indicada por el fabricante según las instrucciones publicadas en el blog de seguridad de Metabase y en el advisory de GitHub.
  • Aislar la instancia: Si la actualización inmediata no es posible, restringir el acceso a la instancia de Metabase exclusivamente a rangos de IP autorizados mediante reglas de firewall o grupos de seguridad en el entorno cloud.
  • Auditar el acceso: Revisar los logs de acceso de Metabase en busca de solicitudes anómalas o accesos no autorizados previos a la aplicación del parche.
  • Rotar credenciales: Cambiar de forma inmediata todas las credenciales de las bases de datos conectadas a Metabase, ya que deben considerarse potencialmente comprometidas.

Acciones a Corto Plazo

  • Revisar usuarios administradores: Auditar la lista de usuarios con privilegios de administrador en Metabase para identificar cuentas creadas de forma no autorizada.
  • Implementar autenticación multifactor (MFA): Habilitar MFA para todos los accesos a Metabase, especialmente para cuentas con privilegios elevados.
  • Segmentación de red: Asegurarse de que Metabase no tenga exposición directa a Internet; colocar la instancia detrás de una VPN o un proxy inverso con autenticación.
  • Implementar WAF: Desplegar un Web Application Firewall (WAF) con reglas de detección de inyección SQL para añadir una capa de defensa en profundidad.
  • Cumplimiento con BOD 26-04: Las organizaciones federales deben seguir los requisitos de triaje forense establecidos en la implementación de la directiva BOD
// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación  ·  [INFO] CVE-2026-68820: Use-After-Free en Windows WinSock Driver permite escalada de privilegios local  ·  [INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·  [INFO] CVE-2026-63077: Vulnerabilidad Crítica de Deserialización en JetBrains TeamCity con RCE No Autenticado  ·  [INFO] CVE-2026-20349: Vulnerabilidad Crítica de Heap Inspection en Cisco ASA y FTD Explotada Activamente  ·  [INFO] CVE-2026-72898: Inyección SQL Crítica en Metabase Permite Acceso de Administrador Sin Autenticación  ·  [INFO] CVE-2026-68820: Use-After-Free en Windows WinSock Driver permite escalada de privilegios local  ·  [INFO] CVE-2026-8037: Inyección de Comandos Crítica en Progress LoadMaster Explotada Activamente  ·  [INFO] CVE-2026-63077: Vulnerabilidad Crítica de Deserialización en JetBrains TeamCity con RCE No Autenticado  ·