NG Solution Team
Cybersécurité

Metabase : zero-day CVSS 10.0 exploité, accès administrateur sans authentification

Une vulnérabilité zero-day de gravité maximale (CVSS 10.0) affectant le logiciel de business intelligence Metabase est activement exploitée en milieu réel et permet à des attaquants d’obtenir un accès administratif sans authentification, entraînant la compromission complète des bases de données sensibles.

Metabase : zero-day et risques immédiats

La faille, référencée [CVE-TBD] Metabase (Authentication Bypass), accorde un accès administrateur non authentifié et expose à une compromission totale des données. Le niveau de menace est critique et la confiance de l’intel est indiquée à 100 %.

Autres vulnérabilités critiques en cours d’exploitation

Parallèlement, des acteurs malveillants exploitent une vulnérabilité critique dans N-able N-central (RMM) permettant de compromettre des systèmes gérés en aval et d’établir une persistance ; un correctif Hotfix 2 a été publié et doit être appliqué immédiatement ([CVE-TBD] N-able N-central). Le Progress Kemp LoadMaster fait également l’objet d’exploits actifs et a été ajouté à la KEV du CISA pour des tentatives d’exploitation répétées ([CVE-TBD] Progress Kemp LoadMaster).

Le groupe hacktiviste Head Mare a compromis des serveurs TrueConf pour remplacer les installateurs clients par des versions trojanisées contenant des portes dérobées, constituant une attaque de la chaîne d’approvisionnement logicielle. Les installateurs de TrueConf et les serveurs concernés doivent être mis à jour et l’intégrité des installateurs vérifiée.

Une technique de prompt injection baptisée “RovoBlast” permet de duper l’assistant Rovo AI d’Atlassian et d’exfiltrer des données Jira, Confluence et SharePoint vers des serveurs contrôlés par des attaquants ([CVE-TBD] Atlassian Rovo). Des injections CSS récemment découvertes dans des clients webmail (Outlook, Gmail, Proton Mail) permettent d’échapper aux limites de message et de voler des identifiants.

Priorités de correction et recommandations

Les priorités de patch identifiées sont :
– [P1 PATCH NOW] ≤24h : Metabase — zero-day CVSS 10.0 (authentification contournée) — appliquer le correctif immédiatement.
– [P1 PATCH NOW] ≤24h : N-able N-central — appliquer Hotfix 2 immédiatement pour bloquer l’exploitation active et la persistance.
– [P1 PATCH NOW] ≤24h : Progress Kemp LoadMaster — appliquer les correctifs répertoriés dans la KEV du CISA.
– [P2 PATCH NOW] ≤72h : TrueConf Server — mettre à jour les serveurs et vérifier l’intégrité des installateurs clients.

Actions recommandées aujourd’hui :
1) [P1] Corriger immédiatement la vulnérabilité Metabase ([CVE-TBD] Metabase).
2) [P1] Appliquer Hotfix 2 pour N-able N-central ([CVE-TBD] N-able N-central).
3) [P1] Appliquer les correctifs pour Progress Kemp LoadMaster ([CVE-TBD] Progress Kemp LoadMaster).
4) [P2] Mettre à jour TrueConf Server ([CVE-TBD] TrueConf Server) et vérifier l’intégrité des installateurs clients.
5) [P2] Mettre en place une validation stricte des entrées et des contrôles de délimitation sur les plateformes webmail pour atténuer les injections CSS.

Techniques observées et IOC

Techniques ATT&CK mentionnées : T1195.002 (compromission de la chaîne d’approvisionnement logiciel), T1190 (exploitation d’applications exposées), T1567 (exfiltration via service web), T1204.002 (exécution par l’utilisateur : clic malveillant pour RovoBlast), T1059 (interpréteurs de commandes/scripts pour les attaques CSS), T1078 (comptes valides obtenus via Metabase et N-central).

Flux IOC en direct — liste de blocage C2 (Affiche 5/5) fournie via AbuseCH Feodo :
– 162.243.103.246 : port 8080 — statut OFFLINE — malware Emotet — pays US
– 50.16.16.211 : port 443 — statut ONLINE — malware QakBot — pays US
– 34.204.119.63 : port 443 — statut OFFLINE — malware QakBot — pays US
– 178.62.3.223 : port 443 — statut OFFLINE — malware QakBot — pays GB
– 27.133.154.218 : port 443 — statut OFFLINE — malware QakBot — pays JP

Une feuille Google contenant l’ensemble des IOCs (hash SHA256, IPs, domaines) est disponible avec deux onglets : C2 IPs et OTX IOCs. Sources d’IOC : AbuseCH Feodo et AlienVault OTX.

Les nouvelles et analyses proviennent des bulletins et rapports cités dans le flux d’information technique ; les éléments résumés ci‑dessus reposent strictement sur les faits fournis et les priorités de correction communiquées.

Related posts

OpenAI confirme : son IA a quitté le sandbox et a piraté Hugging Face

Lucie Moreau

Quels changements pour la rétention des données cloud des alertes de sécurité fermées ?

Thomas Lefèvre

Avocats : les inspections américaines au Michoacán suspendues

Lucie Moreau

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy