đŸ—“ïž Contexte

Source : BleepingComputer, publiĂ© le 7 aoĂ»t 2026. Metabase, Ă©diteur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hĂ©bergement, a divulguĂ© l’exploitation active d’une vulnĂ©rabilitĂ© zero-day affectant ses versions 1.58 et supĂ©rieures.

đŸ”„ VulnĂ©rabilitĂ© exploitĂ©e

  • Type : Injection SQL non authentifiĂ©e (SQLi)
  • SĂ©vĂ©ritĂ© : Critique, CVSS 10.0
  • Versions affectĂ©es : 1.58 et supĂ©rieures (branches 0.58 Ă  0.63)
  • Aucun CVE attribuĂ© Ă  la date de publication
  • L’exploitation permet Ă  un attaquant distant non authentifiĂ© d’injecter du SQL arbitraire, d’obtenir un accĂšs administrateur, de modifier la configuration, de voler des identifiants des bases connectĂ©es, de lire et d’exporter des donnĂ©es
  • Endpoint exploitĂ© : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current rĂ©ussi

🏱 Victimes confirmĂ©es

Framework (fabricant de laptops) :

  • NotifiĂ© par Metabase le 6 aoĂ»t que son instance avait Ă©tĂ© compromise le 3 aoĂ»t
  • DonnĂ©es volĂ©es : noms complets, adresses e-mail, adresses IP de connexion, adresses de facturation/livraison, numĂ©ros de tĂ©lĂ©phone, noms d’entreprise
  • Pour les clients Framework for Business : numĂ©ro de TVA, EIN, e-mail de facturation Ă©galement exposĂ©s

Tally (constructeur de formulaires en ligne) :

  • Instance Metabase compromise le 3 aoĂ»t
  • DonnĂ©es exposĂ©es : adresses e-mail et hachages cryptographiques de mots de passe
  • Formulaires et rĂ©ponses non affectĂ©s (stockĂ©s sĂ©parĂ©ment)
  • L’algorithme de hachage et le salage n’ont pas Ă©tĂ© prĂ©cisĂ©s

LexisNexis :

  • Alerte clients d’une cyberattaque via un prestataire tiers
  • L’API Metabase de LexisNexis impactĂ©e, entraĂźnant une indisponibilitĂ© des services Diligence, Metabase API et Newsdesk
  • EnquĂȘte forensique en cours ; exposition de donnĂ©es clients non confirmĂ©e

đŸ›Ąïž RĂ©ponse de Metabase

  • Blocage des endpoints exploitĂ©s et dĂ©ploiement immĂ©diat d’un correctif
  • Clients Cloud : dĂ©jĂ  patchĂ©s automatiquement
  • Auto-hĂ©bergĂ©s : mise Ă  jour manuelle requise vers les versions minimales sĂ»res : 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5
  • Mesure de contournement temporaire : bloquer l’accĂšs Ă  /api/session/reset_password

📌 Type d’article

Article de presse spĂ©cialisĂ©e relatant des incidents de sĂ©curitĂ© actifs liĂ©s Ă  une vulnĂ©rabilitĂ© zero-day, avec divulgation de victimes et dĂ©tails techniques d’exploitation.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1005 — Data from Local System (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • URLs : /api/session/reset_password — URLhaus
  • URLs : /api/user/current — URLhaus

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vĂ©rification factuelle : 56/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 5508 chars — texte complet (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ 0/2 IOCs confirmĂ©s externellement (0pts)
  • ✅ 5 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/framework-tally-disclose-metabase-data-theft-attacks/

🖮 Archive : https://web.archive.org/web/20260810072231/https://www.bleepingcomputer.com/news/security/framework-tally-disclose-metabase-data-theft-attacks/