Radar Tech: zero-day de SQLi no Metabase explorado em roubo de dados — e o que isso ensina sobre conter antes de corrigir
Uma vulnerabilidade critica (CVSS 10.0) de injecao SQL nao autenticada foi usada em ataques reais de roubo de dados contra instancias self-hosted do Metabase. Entenda o caso e o porquê de a arquitetura de resposta começar pela contencao, nao pelo patch.
A cada poucas semanas, um aviso critico surge e obriga times de arquitetura a agir em horas, nao em dias. O caso mais comentado das ultimas 24h: uma vulnerabilidade de injecao SQL nao autenticada no Metabase (score critico, CVSS 10.0, versoes 1.58+) foi explorada em ataques de roubo de dados contra instancias self-hosted de empresas como Framework e Tally.
O que aconteceu
- A falha permite a um atacante, sem autenticacao, injetar SQL arbitrario no banco da propria aplicacao.
- A partir da, e possivel obter acesso de administrador, alterar a configuracao, roubar credenciais dos bancos conectados e exportar dados.
- O vetor relatado passa pelo endpoint de reset de senha de sessao.
- O Metabase ja publicou releases corrigidas para todos os ramos afetados, mas quem roda self-hosted precisa atualizar manualmente.
Para quem roda a ferramenta por conta propria, o aviso nao e apenas "tem patch novo". E o gatilho de uma resposta de arquitetura.
Por que conter antes de corrigir
A tentacao e ir direto ao patch. Mas, no momento em que o aviso sai, o patch pode nao estar disponivel, pode exigir downtime, ou pode levar dias ate passar pela cadeia de deploy. Enquanto isso, a superficie esta exposta e explorada.
- Contencao: reduz o risco imediato sem eliminar a causa. Bloquear o endpoint vulnerable na camada de WAF/proxy, restringir a rede por allowlist, ou desligar o acesso externo.
- Correcao: elimina a causa com o patch definitivo, seguida de rotacao de credenciais e invalidacao de sessoes.
A contencao desacelera o ataque; a correcao fecha a porta.
O que a arquitetura deve garantir
- Contencao em menos de 1 hora, com criterio verificavel (ex.: o endpoint retorna 403 e gera alerta).
- Inventario de versoes e de quem acessa o componente, para saber onde o risco existe.
- Rotacao de credenciais e invalidacao de sessoes apos o patch, mesmo sem evidencia de compromisso.
- Monitoracao que prove que a mitigacao esta ativa, e nao apenas "ninguem reclamou".
- Um caminho explicito para remover o workaround quando o patch definitivo for aplicado.
A licao de arquitetura
Vulnerabilidades criticas nao esperam o ciclo normal de release. A diferenca entre um incidente contido e uma violacao de dados enorme raramente esta no patch em si — esta na velocidade e na disciplina da resposta: decisao clara, acao imediata, e evidencia de que a contencao funcionou. E exatamente esse tipo de decisao que um ADR bem estruturado registra.
Isso e o tema do prompt em destaque no marketplace hoje: um pacote multi-arquivo que transforma qualquer CVE/zero-day em um ADR executavel de contencao, correcao e recuperacao.