Ataque zero‑day a Metabase: protege ahora los datos de tu negocio

Por qué deberías leer esto ahora
Si tu negocio usa Metabase para crear paneles, informes de ventas o cualquier tipo de análisis, hay una vulnerabilidad recién descubierta que ya se está explotando en la práctica. Un atacante puede entrar directamente en la consola de administración sin necesidad de contraseña, leer todas las bases de datos conectadas e incluso exportar datos. En palabras sencillas: tu lista de clientes, tus cifras de ventas y cualquier otra información sensible podrían estar expuestas ahora mismo si no actúas de inmediato.
Qué hace la vulnerabilidad
Metabase ha anunciado una inyección SQL zero‑day crítica (CVSS 10.0) que permite a un atacante remoto no autenticado inyectar código SQL arbitrario en la base de datos de la propia aplicación Metabase. Inyección SQL es una forma de engañar a una base de datos para que ejecute tus propias órdenes, como si un hacker introdujera una nota maliciosa en un formulario que el sistema ejecuta sin comprobarla. El código inyectado otorga al atacante privilegios de administrador dentro de la instancia de Metabase. Con esos derechos, puede:
- Modificar la configuración de Metabase
- Robar credenciales almacenadas de todas las bases de datos a las que Metabase se conecta
- Leer y exportar cualquier dato que esas bases contengan
- Crear o eliminar sesiones de usuario, bloqueando a los usuarios legítimos
La falla afecta a todas las versiones auto‑alojadas de Metabase desde la 1.58.0 hasta, sin incluir, la 1.58.23, la 1.59.0‑1.59.20, la 1.60.0‑1.60.15, la 1.61.0‑1.61.9, la 1.62.0‑1.62.7 y la 1.63.0‑1.63.2. Los clientes de Metabase Cloud ya han recibido la corrección, pero cualquiera que ejecute Metabase en sus propios servidores debe parchear de inmediato.
Acciones inmediatas y solución temporal
1. Parchea o aísla ya mismo
- Si puedes actualizar – descarga la última versión de Metabase (≥ 1.58.24, 1.59.21, 1.60.17, 1.61.11, 1.62.9, 1.63.5) desde la web oficial y aplícala en tu servidor. Con ello eliminas la vulnerabilidad por completo.
- Si no puedes parchear ahora – aísla el servicio de Metabase de internet. Bloquea el acceso externo a la URL de Metabase y permite solo IPs internas de confianza. Así ganarás tiempo mientras organizas la actualización.
Solución temporal mientras gestionas el parche
Hasta que apliques el parche, bloquea el endpoint /api/session/reset_password a nivel de firewall o proxy inverso. Ese endpoint es el primer paso que usan los atacantes para tomar el control. Bloquearlo detiene la cadena de explotación más frecuente, aunque no sustituye un parche real.
Por qué la rapidez es crucial para las pymes
Para una panadería que gestiona tres sistemas de reservas, una clínica dental que almacena historiales de pacientes, o una tienda local con una tienda online, una brecha puede suponer multas elevadas bajo el RGPD, pérdida de confianza de los clientes y costosos tiempos de inactividad. Incluso unas pocas horas sin acceso a los paneles pueden paralizar los informes de ventas, retrasar pedidos de inventario y dañar tu reputación. Actuar en cuestión de horas reduce drásticamente el riesgo de pérdida de datos y mantiene tu negocio en marcha.
Lista de comprobación post‑parche – qué hacer después de actualizar
-
Revocar todas las sesiones activas Conéctate a la base de datos de la aplicación Metabase y elimina todas las filas de la tabla
core_session. Así obligas a todos los usuarios a volver a iniciar sesión, expulsando cualquier sesión oculta del atacante. -
Revisar y limpiar cuentas de administrador y claves API – elimina las que no reconozcas y genera nuevas claves para las integraciones que necesites.
-
Auditar cuentas de administrador Comprueba la lista de usuarios admin en busca de cuentas inesperadas o cambios en las existentes. Elimina las que no hayas creado.
-
Rotar credenciales de todas las bases de datos conectadas Cambia usuarios y contraseñas de todas las bases (MySQL, PostgreSQL, Snowflake, etc.) y actualiza los datos de conexión en Metabase.
-
Inspeccionar logs en busca de actividad sospechosa
- Busca patrones de
POST /api/session/reset_passwordque devuelvan 400 seguidos deGET /api/user/currentcon 200. - Revisa los logs de consultas de bases de datos por exportaciones de datos inusuales.
- Comprueba los logs de auditoría de tu almacén de datos por IPs o horarios desconocidos.
- Busca patrones de
-
Respaldar la configuración de Metabase Tras el parche, exporta la configuración de Metabase y guárdala de forma segura. Así los futuros restaurados serán más rápidos y con menos tiempo de inactividad.
Realizar estos pasos en horas, no en días, reduce enormemente la probabilidad de que un atacante robe o corrompa tus datos.
FAQ – Preguntas frecuentes sobre el zero‑day de Metabase para propietarios de pymes
P: Uso Metabase Cloud, ¿debo hacer algo? R: Las instancias de Metabase Cloud ya están actualizadas a la versión segura. No obstante, es buena práctica revisar tus claves API y rotar credenciales de bases de datos, ya que la brecha podría haber afectado componentes auto‑alojados con los que integras.
P: Mi servidor Metabase está detrás de un firewall corporativo. ¿reduce el riesgo? R: La vulnerabilidad funciona a través de internet, pero también en cualquier red a la que el atacante pueda acceder. Si el servidor solo es accesible desde la red interna, el riesgo disminuye, aunque un insider o un dispositivo interno comprometido aún podría explotarla. Parchea lo antes posible.
P: ¿Puedo usar una herramienta de parcheo de terceros? R: Recomendamos usar el paquete oficial de Metabase. Las herramientas de terceros pueden no aplicar la corrección exacta y podrían introducir nuevos problemas.
Mantén tus analíticas seguras con IT Move NL
Un incidente de seguridad como este puede afectar a cualquier pequeña empresa que ejecute analíticas en sus propios servidores. La forma más rápida de estar protegido es combinar una gestión ágil de parches con monitorización continua de vulnerabilidades y rotación de credenciales.
Si prefieres que un experto se encargue del parche y vigile futuras amenazas, estamos a tu disposición. Descubre cómo nuestro servicio de gestión de parches protege a las pymes de ataques zero‑day.
¿Necesitas ayuda inmediata? Contacta con nosotros.
Fuentes:

Él · AWS Certified Solutions Architect | Cloud Engineer @ Essent
Cloud Engineer en Essent B.V. con más de 10 años de experiencia en la industria tecnológica. Certificado en AWS, apasionado por arquitecturas serverless, Infrastructure as Code y DevOps. Competente en TypeScript, Python y Terraform. Con sede en Amersfoort, Países Bajos.
MANTENTE AL DÍA
// Insights de Cloud, IA y DevOps — directo a tu bandeja de entrada.
Sin spam. Date de baja cuando quieras.
¿Necesitas ayuda con tu infraestructura cloud?
Nuestro equipo de expertos está listo para ayudarte a navegar por las complejidades de la arquitectura cloud moderna.
Contáctenos