Metabase 0-Day CVSS 10.0: la vulnerabilidad crítica que expuso datos de Framework, n8n y Kilo Code

Un CVSS 10.0 es lo más grave que puede recibir una vulnerabilidad, y Metabase acaba de sufrir uno explotado activamente. A principios de agosto de 2026, atacantes aprovecharon un 0-day de inyección SQL sin autenticación en Metabase —la popular plataforma de inteligencia de negocios y dashboards— para tomar control de instancias, robar credenciales de bases de datos y exfiltrar datos. Entre las víctimas confirmadas figuran nombres conocidos del ecosistema tech: Framework, n8n y Kilo Code. Si tu organización usa Metabase, esto es urgente.

¿Qué es la vulnerabilidad 0-day de Metabase?

Según reportaron The Hacker News y BleepingComputer, se trata de una inyección SQL no autenticada en el endpoint público POST /api/session/reset_password, el mismo que se usa para restablecer contraseñas. Al enviar una petición manipulada a ese endpoint, un atacante remoto sin credenciales puede inyectar SQL arbitrario directamente en la base de datos de la aplicación Metabase.

La vulnerabilidad recibió la máxima puntuación posible: CVSS 10.0. Se rastrea bajo el identificador GHSA-vwf4-m7j8-wcjf y, al momento de la divulgación, aún no tenía un CVE asignado. Que sea un “0-day” significa que los atacantes la explotaron antes de que existiera un parche disponible.

Del reset de contraseña al control total: cómo escala el ataque

Lo que empieza como una inyección SQL termina en un compromiso completo. Con ese punto de entrada, el atacante puede:

Escalar hasta acceso de administrador sobre la instancia de Metabase, modificar la configuración de la aplicación, robar las credenciales almacenadas de las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones y exportarlo. En otras palabras: Metabase suele estar conectado a los almacenes de datos más sensibles de una empresa, así que comprometerlo es como conseguir la llave maestra del data warehouse.

El “radio de explosión” que preocupa a los expertos

Dark Reading lo describió como un ataque con un amplio radio de impacto. La razón es simple: Metabase es una herramienta de BI que, por diseño, tiene acceso de lectura a múltiples bases de datos productivas. Un solo servidor Metabase comprometido puede exponer datos de decenas de sistemas distintos.

Framework, n8n y Kilo Code: las víctimas confirmadas

El impacto ya es tangible. n8n, la conocida plataforma de automatización de flujos de trabajo, confirmó el 8 de agosto de 2026 que un atacante obtuvo 136 registros de clientes con nombres y correos electrónicos, afectando tanto a usuarios self-hosted como de n8n Cloud. Framework, el fabricante de laptops modulares, también reveló haber sufrido robo de datos a través de esta vulnerabilidad. Y Kilo Code, una startup que desarrolla agentes de IA para programación de código abierto, se sumó a la lista de afectados.

Versiones afectadas y parches

La falla impacta todas las versiones desde la 1.58 en adelante, abarcando las ramas 0.58 hasta 0.63. Metabase ya actualizó automáticamente sus instancias en la nube (Metabase Cloud), pero los despliegues self-hosted requieren parcheo manual. Las versiones mínimas seguras publicadas son: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5. Los ataques a la infraestructura Cloud comenzaron alrededor del 3 de agosto de 2026.

Preguntas frecuentes

¿Cómo sé si mi instancia de Metabase fue comprometida?

Revisa los logs de accesos al endpoint /api/session/reset_password en busca de peticiones anómalas, verifica si aparecieron cuentas de administrador que no reconoces y audita cambios recientes en la configuración. Ante la duda, asume compromiso: rota todas las credenciales de las bases de datos conectadas.

¿Qué debo hacer ahora mismo si uso Metabase self-hosted?

Actualiza de inmediato a la versión parcheada correspondiente a tu rama (0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 o 0.63.5 o superior). Si no puedes parchear al instante, restringe el acceso de red a la instancia y considera sacarla temporalmente de internet. Después, rota las credenciales de todas las bases de datos conectadas.

¿Los usuarios de Metabase Cloud están a salvo?

Metabase confirmó que actualizó automáticamente todas las instancias Cloud a la última versión. Aun así, si eras cliente Cloud antes del parche, conviene revisar si hubo actividad sospechosa y rotar credenciales por precaución, ya que los ataques comenzaron el 3 de agosto.

Conclusión

El 0-day de Metabase es un recordatorio incómodo de que las herramientas de analítica y BI —esas que conectamos a “todo” para ver métricas cómodamente— son objetivos de altísimo valor. Un CVSS 10.0 explotado en la práctica, con víctimas de la talla de Framework y n8n, no da margen para la calma. Si administras un Metabase self-hosted, parchear no es una tarea para mañana: es para ahora. Y una vez parcheado, rota esas credenciales — porque en seguridad, asumir lo peor suele ser lo más prudente.

Fuentes: The Hacker News, BleepingComputer, SecurityWeek, Dark Reading.


Comments

Leave a Reply

Your email address will not be published. Required fields are marked *