Exploitation zero-day SQLi critique dans Metabase : Framework, Tally et LexisNexis compromis
🗓️ Contexte Source : BleepingComputer, publié le 7 août 2026. Metabase, éditeur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hébergement, a divulgué l’exploitation active d’une vulnérabilité zero-day affectant ses versions 1.58 et supérieures. 🔥 Vulnérabilité exploitée Type : Injection SQL non authentifiée (SQLi) Sévérité : Critique, CVSS 10.0 Versions affectées : 1.58 et supérieures (branches 0.58 à 0.63) Aucun CVE attribué à la date de publication L’exploitation permet à un attaquant distant non authentifié d’injecter du SQL arbitraire, d’obtenir un accès administrateur, de modifier la configuration, de voler des identifiants des bases connectées, de lire et d’exporter des données Endpoint exploité : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current réussi 🏢 Victimes confirmées Framework (fabricant de laptops) : ...