Metabase explicó que una crítica vulnerabilidad de inyección SQL en las versiones 1.58 y superiores fue utilizada en ataques de robo de datos dirigidos a instancias de clientes. Los atacantes que explotan la vulnerabilidad pueden obtener acceso de administrador a Metabase sin autenticación y robar las credenciales de la base de datos vinculada. Metabase agregó una corrección de emergencia para bloquear el ataque y pidió a los clientes que actualicen.

La vulnerabilidad se corrigió en todas las ramas afectadas de Metabase desde la 0.58 hasta la 0.63, y las versiones más seguras se determinaron como 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 y 0.63.5. Metabase advierte sobre la detección del ataque cuando una solicitud POST a /api/session/reset_password devuelve un código de estado 400 y luego una solicitud GET a /api/user/current tiene éxito. Metabase indicó que, incluso si los clientes se ven afectados por el ataque, los atacantes no podrán obtener sus contraseñas.

Empresas como Framework y Tally confirmaron que las instancias de Metabase fueron comprometidas y que se robaron datos de clientes. Framework explicó que los atacantes accedieron a información como nombres de clientes, direcciones de correo electrónico, direcciones de facturación y envío. Tally indicó que los atacantes tuvieron acceso a direcciones de correo electrónico y contraseñas, pero no pudieron acceder a los formularios ni a las respuestas.