Une vulnérabilité zero-day de gravité maximale (CVSS 10.0) affectant le logiciel de business intelligence Metabase est activement exploitée en milieu réel et permet à des attaquants d’obtenir un accès administratif sans authentification, entraînant la compromission complète des bases de données sensibles.
Metabase : zero-day et risques immédiats
La faille, référencée [CVE-TBD] Metabase (Authentication Bypass), accorde un accès administrateur non authentifié et expose à une compromission totale des données. Le niveau de menace est critique et la confiance de l’intel est indiquée à 100 %.
Autres vulnérabilités critiques en cours d’exploitation
Parallèlement, des acteurs malveillants exploitent une vulnérabilité critique dans N-able N-central (RMM) permettant de compromettre des systèmes gérés en aval et d’établir une persistance ; un correctif Hotfix 2 a été publié et doit être appliqué immédiatement ([CVE-TBD] N-able N-central). Le Progress Kemp LoadMaster fait également l’objet d’exploits actifs et a été ajouté à la KEV du CISA pour des tentatives d’exploitation répétées ([CVE-TBD] Progress Kemp LoadMaster).
Le groupe hacktiviste Head Mare a compromis des serveurs TrueConf pour remplacer les installateurs clients par des versions trojanisées contenant des portes dérobées, constituant une attaque de la chaîne d’approvisionnement logicielle. Les installateurs de TrueConf et les serveurs concernés doivent être mis à jour et l’intégrité des installateurs vérifiée.
Une technique de prompt injection baptisée “RovoBlast” permet de duper l’assistant Rovo AI d’Atlassian et d’exfiltrer des données Jira, Confluence et SharePoint vers des serveurs contrôlés par des attaquants ([CVE-TBD] Atlassian Rovo). Des injections CSS récemment découvertes dans des clients webmail (Outlook, Gmail, Proton Mail) permettent d’échapper aux limites de message et de voler des identifiants.
Priorités de correction et recommandations
Les priorités de patch identifiées sont :
– [P1 PATCH NOW] ≤24h : Metabase — zero-day CVSS 10.0 (authentification contournée) — appliquer le correctif immédiatement.
– [P1 PATCH NOW] ≤24h : N-able N-central — appliquer Hotfix 2 immédiatement pour bloquer l’exploitation active et la persistance.
– [P1 PATCH NOW] ≤24h : Progress Kemp LoadMaster — appliquer les correctifs répertoriés dans la KEV du CISA.
– [P2 PATCH NOW] ≤72h : TrueConf Server — mettre à jour les serveurs et vérifier l’intégrité des installateurs clients.
Actions recommandées aujourd’hui :
1) [P1] Corriger immédiatement la vulnérabilité Metabase ([CVE-TBD] Metabase).
2) [P1] Appliquer Hotfix 2 pour N-able N-central ([CVE-TBD] N-able N-central).
3) [P1] Appliquer les correctifs pour Progress Kemp LoadMaster ([CVE-TBD] Progress Kemp LoadMaster).
4) [P2] Mettre à jour TrueConf Server ([CVE-TBD] TrueConf Server) et vérifier l’intégrité des installateurs clients.
5) [P2] Mettre en place une validation stricte des entrées et des contrôles de délimitation sur les plateformes webmail pour atténuer les injections CSS.
Techniques observées et IOC
Techniques ATT&CK mentionnées : T1195.002 (compromission de la chaîne d’approvisionnement logiciel), T1190 (exploitation d’applications exposées), T1567 (exfiltration via service web), T1204.002 (exécution par l’utilisateur : clic malveillant pour RovoBlast), T1059 (interpréteurs de commandes/scripts pour les attaques CSS), T1078 (comptes valides obtenus via Metabase et N-central).
Flux IOC en direct — liste de blocage C2 (Affiche 5/5) fournie via AbuseCH Feodo :
– 162.243.103.246 : port 8080 — statut OFFLINE — malware Emotet — pays US
– 50.16.16.211 : port 443 — statut ONLINE — malware QakBot — pays US
– 34.204.119.63 : port 443 — statut OFFLINE — malware QakBot — pays US
– 178.62.3.223 : port 443 — statut OFFLINE — malware QakBot — pays GB
– 27.133.154.218 : port 443 — statut OFFLINE — malware QakBot — pays JP
Une feuille Google contenant l’ensemble des IOCs (hash SHA256, IPs, domaines) est disponible avec deux onglets : C2 IPs et OTX IOCs. Sources d’IOC : AbuseCH Feodo et AlienVault OTX.
Les nouvelles et analyses proviennent des bulletins et rapports cités dans le flux d’information technique ; les éléments résumés ci‑dessus reposent strictement sur les faits fournis et les priorités de correction communiquées.

