Metabase'in iş zekâ ve veri görselleştirme yazılımında tespit edilen sıfır gün açığı, CVSS puanı 10.0 olan ve CVE kimliği taşımadan bir uzaktan SQL enjeksiyonu imkanı sağlıyor. Bu açık, kimlik doğrulamasız bir saldırganın uygulama veritabanına arbitrary SQL enjekte ederek yönetici yetkisi kazanmasına olanak veriyor. Etkilenen sürümler 1.58.0'dan itibaren çeşitli alt sürüm aralıklarıyla belirtilmiş ve Metabase tarafından yama yayınlanmıştır.

Açığın kullanımı, '/api/session/reset_password' endpointine yapılan bir POST isteğinin 400 durum kodu döndürmesiyle başlar ve ardından '/api/user/current' adresine yapılan GET isteği 200 kodu ile tamamlanır. Geçici çözüm olarak bu endpointin engellenmesi önerilirken, yama uygulandıktan sonra aktif kullanıcı oturumlarının iptali, tanınmayan API anahtarlarının silinmesi, yönetici hesaplarının incelenmesi, bağlı veritabanı kimlik bilgilerinin döndürülmesi ve erişim günlüklerinin detaylı incelenmesi önerilmektedir.

Metabase, açıklama içinde kötü niyetli aktivitenin ayrıntılarını paylaşmadı ancak Framework adlı bilgisayar üreticisinin müşteri isimleri, giriş IP'leri, adresleri, telefon numaraları ve e-posta adreslerinin ele geçirildiğini belirtti; ödeme veya sipariş verisi etkilenmediği belirtildi.