Metabase Patches Critical Zero-Day SQL Injection Vulnerability
TL;DR. Metabase released urgent patches for a critical SQL injection vulnerability actively exploited as a zero-day in the wild. - The flaw allows unauthenticated remote attackers to gain administrative access and steal credentials. - Metabase Cloud instances are updated; self-hosting users must apply patches immediately. - Attackers targeted Metabase Cloud, leading to immediate blocking of endpoints and a swift patch.
- A critical-severity SQL injection vulnerability in Metabase was exploited as a zero-day.
- The flaw granted unauthenticated remote attackers administrative access and data theft capabilities.
- Metabase Cloud has been patched; self-hosted users must update to versions 63.5, 62.9, 61.11, 60.17, 59.21, or 58.24.
- Users should also revoke sessions, rotate credentials, and review logs for compromise indicators.
Sources
- Metabase Patches Vulnerability Exploited as Zero-Day — securityweek.com