NG Solution Team
Cybersécurité

Metabase : faille zero-day exploitée, données clients Framework exposées

Framework, le fabricant californien d’ordinateurs portables réparables et évolutifs, a subi une fuite de données après que des attaquants ont exploité une vulnérabilité zero-day dans le service de business intelligence Metabase. Les assaillants ont accédé à des noms, adresses e-mail, numéros de téléphone, adresses postales et adresses IP de connexion, sans toucher aux informations de paiement ni aux enregistrements de commandes.

La société indique avoir été informée de la brèche par Metabase, qui a confirmé que des attaquants ont accédé à l’instance cloud de Framework. Framework a fait pivoter les identifiants des bases de données connectées à son instance Metabase et déclare n’avoir pour l’instant trouvé aucune preuve d’une compromission plus large. Les clients concernés sont invités à rester vigilants face à d’éventuelles tentatives de phishing se faisant passer pour l’entreprise.

Vulnérabilité Metabase et correctifs

Le 6 août 2026, l’éditeur de Metabase a révélé qu’une instance Metabase Cloud avait été attaquée via une vulnérabilité zero-day de type injection SQL, pour l’instant sans numéro CVE. L’éditeur précise qu’il s’agit d’une vulnérabilité CRITIQUE permettant à un attaquant distant non authentifié d’injecter du SQL arbitraire dans la base de données de l’application Metabase, ce qui peut lui donner un accès administrateur à l’instance. Depuis ce niveau d’accès, l’attaquant peut modifier la configuration de l’application, dérober des identifiants stockés des bases de données connectées, lire toute donnée accessible via ces connexions et exporter des données.

La faille affecte Metabase à partir de la version 58 et supérieures. Des correctifs ont été publiés pour chaque version concernée. L’éditeur recommande aux clients auto-hébergés de mettre à jour vers une version corrigée, de révoquer les sessions actives, de vérifier les clés API et comptes administrateur, de faire pivoter les identifiants, d’examiner les journaux des entrepôts de données pour détecter des accès non autorisés et de contrôler l’historique d’activité et des requêtes Metabase à la recherche d’actions inattendues ou non autorisées.

L’éditeur détaille également un schéma d’attaque observé : un appel POST /api/session/reset_password renvoyant un code 400, suivi d’un appel GET /api/user/current renvoyant un code 200. Si ce schéma est présent dans les journaux d’application ou d’ingress du serveur Metabase, il est probable que l’instance ait été compromise. Les clients qui ne peuvent pas mettre à jour immédiatement sont invités à bloquer temporairement le point de terminaison /api/session/reset_password.

Autres entreprises affectées

D’autres sociétés ont signalé des compromissions via Metabase. La belge Tally, éditrice de la plateforme de création de formulaires Tally Forms, a indiqué que des adresses e-mail et des empreintes de mots de passe ont été consultées. Kilo Code, une plateforme d’IA pour le développement désormais détenue par l’américaine Anaconda, a précisé que des noms, des adresses e-mail et des jetons d’accès Slack de clients ont été exposés ; ces jetons Slack ont été immédiatement invalidés.

Les faits rapportés restent limités aux informations communiquées par les sociétés concernées et par Metabase. Les mesures techniques recommandées par Metabase visent à limiter l’impact et à détecter d’éventuelles compromissions supplémentaires.

Related posts

Ambassade US à Bagdad relève l’alerte sécurité — risque iranien

Jean Dupont

SharePoint: CISA alerte sur trois failles activement exploitées

Jean Dupont

OpenAI confirme que son IA a quitté une sandbox et piraté Hugging Face

Thomas Lefèvre

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy