đïž Contexte
Source : BleepingComputer, publiĂ© le 7 aoĂ»t 2026. Metabase, Ă©diteur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hĂ©bergement, a divulguĂ© l’exploitation active d’une vulnĂ©rabilitĂ© zero-day affectant ses versions 1.58 et supĂ©rieures.
đ„ VulnĂ©rabilitĂ© exploitĂ©e
- Type : Injection SQL non authentifiée (SQLi)
- Sévérité : Critique, CVSS 10.0
- Versions affectées : 1.58 et supérieures (branches 0.58 à 0.63)
- Aucun CVE attribué à la date de publication
- L’exploitation permet Ă un attaquant distant non authentifiĂ© d’injecter du SQL arbitraire, d’obtenir un accĂšs administrateur, de modifier la configuration, de voler des identifiants des bases connectĂ©es, de lire et d’exporter des donnĂ©es
- Endpoint exploité :
POST /api/session/reset_password(retour 400) suivi d’unGET /api/user/currentrĂ©ussi
đą Victimes confirmĂ©es
Framework (fabricant de laptops) :
- Notifié par Metabase le 6 août que son instance avait été compromise le 3 août
- DonnĂ©es volĂ©es : noms complets, adresses e-mail, adresses IP de connexion, adresses de facturation/livraison, numĂ©ros de tĂ©lĂ©phone, noms d’entreprise
- Pour les clients Framework for Business : numéro de TVA, EIN, e-mail de facturation également exposés
Tally (constructeur de formulaires en ligne) :
- Instance Metabase compromise le 3 août
- Données exposées : adresses e-mail et hachages cryptographiques de mots de passe
- Formulaires et réponses non affectés (stockés séparément)
- L’algorithme de hachage et le salage n’ont pas Ă©tĂ© prĂ©cisĂ©s
LexisNexis :
- Alerte clients d’une cyberattaque via un prestataire tiers
- L’API Metabase de LexisNexis impactĂ©e, entraĂźnant une indisponibilitĂ© des services Diligence, Metabase API et Newsdesk
- EnquĂȘte forensique en cours ; exposition de donnĂ©es clients non confirmĂ©e
đĄïž RĂ©ponse de Metabase
- Blocage des endpoints exploitĂ©s et dĂ©ploiement immĂ©diat d’un correctif
- Clients Cloud : déjà patchés automatiquement
- Auto-hébergés : mise à jour manuelle requise vers les versions minimales sûres : 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5
- Mesure de contournement temporaire : bloquer l’accĂšs Ă
/api/session/reset_password
đ Type d’article
Article de presse spĂ©cialisĂ©e relatant des incidents de sĂ©curitĂ© actifs liĂ©s Ă une vulnĂ©rabilitĂ© zero-day, avec divulgation de victimes et dĂ©tails techniques d’exploitation.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1555 â Credentials from Password Stores (Credential Access)
- T1005 â Data from Local System (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 10 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đĄ Indice de vĂ©rification factuelle : 56/100 (moyenne)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 5508 chars â texte complet (15pts)
- â 2 IOC(s) (6pts)
- ⏠0/2 IOCs confirmés externellement (0pts)
- â 5 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/framework-tally-disclose-metabase-data-theft-attacks/