Terug naar Blog

Metabase‑zero‑day: zo bescherm je je bedrijfsdata nu

Metabase‑zero‑day: zo bescherm je je bedrijfsdata nu
9 augustus 2026|David Velarde RoblesDavid Velarde Robles

Waarom je dit nu moet lezen

Gebruik je Metabase voor dashboards, verkooprapportages of andere analyses? Er is een gloednieuwe kwetsbaarheid in de wild die een aanvaller zonder wachtwoord direct toegang geeft tot de beheerconsole. Ze kunnen alle gekoppelde databases inzien en zelfs data exporteren. In gewone taal: je klantenlijst, omzetcijfers en andere gevoelige informatie kunnen nu al worden blootgesteld als je niet meteen actie onderneemt.

Wat de kwetsbaarheid doet

Metabase heeft een kritieke zero‑day SQL‑injectie (CVSS 10.0) gemeld. Een onauthenticierte aanvaller kan willekeurige SQL‑code in de Metabase‑applicatiedatabase injecteren. SQL‑injectie is een manier om een database te laten uitvoeren wat jij wilt, bijvoorbeeld door een kwaadaardige notitie in een formulier te stoppen die het systeem vervolgens uitvoert. De geïnjecteerde code geeft de aanvaller admin‑rechten binnen Metabase. Met die rechten kan hij:

  • De Metabase‑configuratie wijzigen
  • Opgeslagen inloggegevens voor alle databases die Metabase gebruikt stelen
  • Elke data uit die databases lezen en exporteren
  • Gebruikerssessies aanmaken of verwijderen, waardoor legitieme gebruikers worden buitengesloten

De fout treft alle zelf‑gehoste Metabase‑versies van 1.58.0 tot, maar niet inclusief, 1.58.23, 1.59.0‑1.59.20, 1.60.0‑1.60.15, 1.61.0‑1.61.9, 1.62.0‑1.62.7 en 1.63.0‑1.63.2. Metabase Cloud‑klanten hebben de fix al ontvangen; iedereen die Metabase op eigen servers draait moet direct patchen.

Directe acties & een tijdelijke workaround

1. Patch of isoleer direct

  • Als je kunt updaten – download de nieuwste Metabase‑release (≥ 1.58.24, 1.59.21, 1.60.17, 1.61.11, 1.62.9, 1.63.5) van de officiële Metabase‑website en installeer deze op je server. Hiermee wordt de kwetsbaarheid volledig verwijderd.
  • Als je niet meteen kunt patchen – isoleer de Metabase‑service van het internet. Blokkeer externe toegang tot de Metabase‑URL en sta alleen vertrouwde interne IP‑adressen toe. Zo koop je tijd terwijl je de update regelt.

Tijdelijke workaround tot je kunt patchen

Blokkeer de /api/session/reset_password‑endpoint op je firewall of reverse‑proxy. Deze endpoint is de eerste stap die aanvallers gebruiken om binnen te komen. Het blokkeren stopt de meest voorkomende exploit‑keten, maar vervangt geen echte patch.

Waarom snelle actie cruciaal is voor kleine bedrijven

Voor een bakkerij die drie boekingssystemen combineert, een tandartspraktijk met patiëntendossiers, of een lokale winkel met een webshop, kan een inbreuk leiden tot flinke GDPR‑boetes, verlies van klantvertrouwen en dure downtime. Enkele uren waarin dashboards niet beschikbaar zijn, kunnen de verkooprapportage stilleggen, bestellingen vertragen en je reputatie schaden. Handelen binnen enkele uren verkleint de kans op dataverlies aanzienlijk en houdt je bedrijfsvoering soepel.

Checklist na de patch – wat je moet doen nadat je hebt geüpdatet

  1. Alle actieve sessies intrekken Verbind met de Metabase‑applicatiedatabase en verwijder alle rijen uit de tabel core_session. Hierdoor moeten alle gebruikers opnieuw inloggen, waardoor eventuele verborgen aanvallersessies verdwijnen.
  2. Admin‑accounts en API‑sleutels controleren – verwijder onbekende sleutels en genereer nieuwe voor de integraties die je nodig hebt.
  3. Administrator‑accounts auditen Controleer de lijst met admin‑gebruikers op onverwachte accounts of wijzigingen. Verwijder alles wat je niet zelf hebt aangemaakt.
  4. Inloggegevens voor elke gekoppelde database roteren Verander gebruikersnamen en wachtwoorden voor alle databases die Metabase raadpleegt (MySQL, PostgreSQL, Snowflake, enz.). Werk daarna de verbindingsdetails in Metabase bij.
  5. Logbestanden op verdachte activiteit inspecteren
    • Let op een patroon van POST /api/session/reset_password met een 400‑status gevolgd door GET /api/user/current met een 200‑status.
    • Controleer database‑query‑logs op onverwachte grote export‑acties.
    • Bekijk audit‑logs van je data‑warehouse op onbekende IP‑adressen of tijdstippen.
  6. Back‑up van je Metabase‑configuratie maken Exporteer na de patch de instellingen en bewaar ze veilig. Dat maakt toekomstige restores sneller en verkleint downtime.

Door deze stappen binnen uren, niet dagen, uit te voeren, verklein je de kans dat een aanvaller je data steelt of beschadigt.

FAQ – Veelgestelde vragen over de Metabase‑zero‑day

Q: Ik gebruik Metabase Cloud – moet ik nog iets doen? A: Metabase Cloud‑instanties zijn al geüpdatet naar een veilige versie. Het is echter wel verstandig je API‑sleutels te controleren en database‑inloggegevens te roteren, omdat de kwetsbaarheid mogelijk invloed had op zelf‑gehoste componenten waarmee je koppelt.

Q: Mijn Metabase‑server zit achter een bedrijfsfirewall. Is het risico dan lager? A: De kwetsbaarheid werkt via het internet, maar ook via elk netwerk dat de aanvaller kan bereiken. Als de server alleen intern toegankelijk is, is het risico lager, maar een insider of een gecompromitteerd intern apparaat kan nog steeds misbruik maken. Patch zo snel mogelijk.

Q: Mag ik een derde‑partij patch‑tool gebruiken? A: Wij raden aan de officiële Metabase‑release te gebruiken. Derdepartij‑tools passen mogelijk niet exact de juiste fix toe en kunnen nieuwe problemen introduceren.

Houd je analytics veilig met IT Move NL

Een incident als dit kan elke kleine onderneming overkomen die analytics op eigen servers draait. De snelste manier om beschermd te blijven is een combinatie van snel patchbeheer, continue kwetsbaarheidsmonitoring en rotatie van inloggegevens.

Wil je dat een expert de patch uitvoert en je waarschuwt voor toekomstige bedreigingen? Wij staan voor je klaar. Ontdek hoe ons snelle patch‑beheer kleine bedrijven beschermt tegen zero‑day‑aanvallen.


Bronnen:

David Velarde Robles
David Velarde Robles

Hij/Hem · AWS Certified Solutions Architect | Cloud Engineer @ Essent

Cloud Engineer bij Essent B.V. met meer dan 10 jaar ervaring in de tech-industrie. AWS Certified met een passie voor serverless architecturen, Infrastructure as Code en DevOps. Bedreven in TypeScript, Python en Terraform. Gevestigd in Amersfoort.

Mistral AINederlandse versie geschreven met hulp van Mistral AI.
>

BLIJF OP DE HOOGTE

// Cloud, AI & DevOps inzichten — direct in je inbox.

>

Geen spam. Uitschrijven wanneer je wilt.

Deel dit artikel:

Hulp nodig met je cloud infrastructuur?

Ons team van experts staat klaar om je te helpen met de complexiteit van moderne cloud architectuur.

Neem Contact Op