Escudo digital agrietado sobre un servidor de base de datos, ilustrando el zero-day en Metabase y el robo de datos.

Zero-day en Metabase: robo de datos en Framework y Tally

Zero-day en Metabase: una vulnerabilidad crítica de inyección SQL permitió a los atacantes robar datos de clientes de empresas reales. La falla obtuvo la máxima puntuación posible, 10.0 en la escala CVSS, y no requería autenticación previa. Además, se explotó de forma activa antes de que existiera un parche disponible. Por lo tanto, cualquier instalación propia sin actualizar continúa en riesgo.

Zero-day en Metabase: una falla con puntuación 10.0

Metabase es una herramienta de inteligencia de negocios que se conecta directamente a las bases de datos de la empresa. De hecho, la vulnerabilidad afecta a las versiones 1.58 y superiores del producto. Permitía ejecutar inyección SQL arbitraria contra la base de datos de la propia aplicación. En consecuencia, el atacante obtenía acceso de administrador a la instancia del cliente.

Además, con ese nivel de acceso podía cambiar configuraciones y robar las credenciales de las bases de datos conectadas. Por su parte, Metabase publicó versiones corregidas: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5. Las instancias en la nube del fabricante ya recibieron el parche de forma automática.

Qué datos robaron a Framework y Tally

Por otro lado, dos empresas confirmaron públicamente el impacto del incidente. Framework, el fabricante de laptops modulares, sufrió el ataque el 3 de agosto de 2026. Los atacantes extrajeron nombres completos, correos, IPs de inicio de sesión, direcciones de facturación y envío, teléfonos y nombres de empresa.

Asimismo, los clientes de negocio vieron expuestos su número de VAT, su EIN y su correo de facturación. En cambio, Tally, un constructor de formularios en línea, reportó la fuga de correos y hashes de contraseñas. No obstante, aclaró que los formularios y sus respuestas no fueron accedidos. Metabase notificó a los afectados el 6 de agosto y la divulgación pública llegó el día 7.

Cómo protegerte del zero-day en Metabase

En primer lugar, actualiza de inmediato a una de las versiones parcheadas por el fabricante. Además, revoca todas las sesiones activas y rota las credenciales de cada base de datos conectada. Como medida temporal, conviene bloquear el endpoint /api/session/reset_password. Por su parte, revisa los registros en busca de accesos anómalos previos al parche. Si administras infraestructura propia, encontrarás más artículos sobre seguridad en servidores en nuestro blog.

Finalmente, el zero-day en Metabase deja una lección clara para cualquier equipo técnico. Las herramientas internas de analítica suelen quedar fuera del inventario de parches. Sin embargo, concentran las credenciales de prácticamente todas las bases de datos del negocio. Por ello, merecen la misma atención que cualquier servicio expuesto a internet.

Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.

Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.