Metabase diventa la porta verso i database collegati

Metabase non è solo un pannello compromesso: se l’attaccante ottiene l’admin, eredita anche le credenziali salvate per i database collegati. Il problema reale è a valle del login, perché il furto di quelle credenziali apre dati e query che restano fuori dalla portata della sola patch dell’app. Metabase segnala uno zero-day SQL injection da CVSS 10.0 sfruttato in the wild, senza CVE, capace di dare accesso amministrativo senza autenticazione. La correzione è già stata spinta su Metabase Cloud; per le installazioni self-hosted le versioni corrette sono x.58.24, x.59.21, x.60.17, x.61.11, x.62.9 e x.63.5, a seconda del ramo. Per chi gestisce Metabase, il contenimento non finisce con l’aggiornamento: vanno considerati compromessi i segreti dei database e le sessioni già attive, perché un accesso ottenuto prima della patch può continuare sui sistemi a valle.

Part of the PlainSec briefing for 2026-08-08

Every edition of this story: Metabase diventa la porta verso i database collegati

Sources