Metabase diventa un varco verso i database collegati

Metabase non è più solo un incidente cloud già chiuso: con lo sfruttamento attivo e i public PoC, ogni installazione self-hosted che espone il reset-password endpoint diventa un punto d’ingresso vivo nella piattaforma analitica e nei database e credenziali che essa custodisce. Il problema reale non è il singolo servizio, ma la fiducia che concentra. La SQL injection consente di far eseguire a Metabase SQL scelto dall’attaccante, fino a ottenere accesso amministrativo alla istanza. Da lì si possono leggere e esportare i dati raggiungibili tramite le connessioni salvate, e le credenziali memorizzate vanno considerate compromesse anche se Metabase viene aggiornato dopo. Metabase Cloud è già stata corretta. Resta esposta la superficie self-hosted, soprattutto dove /api/session/reset_password è raggiungibile da Internet. Questo caso conferma che un BI tool con credenziali privilegiate non va trattato come un’applicazione isolata: una compromissione può aprire il passo ai sistemi a valle.

Part of the PlainSec briefing for 2026-08-11

Every edition of this story: Metabase diventa un varco verso i database collegati

Sources