🔍 Contexte
Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances.
🎯 Nature de l’incident
L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes :
POST /api/session/reset_passwordGET /api/user/current
La session concernée est identifiée via le composant core_session.
🛡️ Versions sécurisées publiées
Metabase indique les versions minimales sûres pour chaque branche :
metabase/metabase:v0.63.5metabase/metabase:v0.62.9metabase/metabase:v0.61.11metabase/metabase:v0.60.17metabase/metabase:v0.59.21metabase/metabase:v0.58.24
🔧 Contournement temporaire
En attendant la mise à jour, il est recommandé de bloquer temporairement l’endpoint /api/session/reset_password.
📋 Type d’article
Il s’agit d’une annonce officielle de l’éditeur (patch de sécurité / alerte de sécurité) visant à informer les utilisateurs d’un incident actif et à les inciter à mettre à jour leurs instances Metabase.
🧠 TTPs et IOCs détectés
TTP
- T1078 — Valid Accounts (Defense Evasion)
- T1110 — Brute Force (Credential Access)
- T1556 — Modify Authentication Process (Credential Access)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟡 Indice de vérification factuelle : 44/100 (moyenne)
- ⬜ metabase.com — source non référencée (0pts)
- ✅ 2105 chars — texte partiel (fulltext extrait) (13pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ 0/2 IOCs confirmés externellement (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.metabase.com/blog/security-update