🔍 Contexte

Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances.

🎯 Nature de l’incident

L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes :

  • POST /api/session/reset_password
  • GET /api/user/current

La session concernée est identifiée via le composant core_session.

🛡️ Versions sécurisées publiées

Metabase indique les versions minimales sûres pour chaque branche :

  • metabase/metabase:v0.63.5
  • metabase/metabase:v0.62.9
  • metabase/metabase:v0.61.11
  • metabase/metabase:v0.60.17
  • metabase/metabase:v0.59.21
  • metabase/metabase:v0.58.24

🔧 Contournement temporaire

En attendant la mise à jour, il est recommandé de bloquer temporairement l’endpoint /api/session/reset_password.

📋 Type d’article

Il s’agit d’une annonce officielle de l’éditeur (patch de sécurité / alerte de sécurité) visant à informer les utilisateurs d’un incident actif et à les inciter à mettre à jour leurs instances Metabase.

🧠 TTPs et IOCs détectés

TTP

  • T1078 — Valid Accounts (Defense Evasion)
  • T1110 — Brute Force (Credential Access)
  • T1556 — Modify Authentication Process (Credential Access)

IOC

  • URLs : /api/session/reset_passwordURLhaus
  • URLs : /api/user/currentURLhaus

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 10 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 44/100 (moyenne)

  • ⬜ metabase.com — source non référencée (0pts)
  • ✅ 2105 chars — texte partiel (fulltext extrait) (13pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ 0/2 IOCs confirmés externellement (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.metabase.com/blog/security-update