Le 6 août 2026, Metabase a publié un avis de sécurité concernant une vulnérabilité critique d'injection SQL (SQLi) permettant à un attaquant non authentifié d'obtenir les droits administrateur sur l'application Metabase. Cette faille expose les bases de données à des compromissions graves et nécessite une mise à jour urgente pour sécuriser les environnements affectés.
Analyse A3SYS
Cette vulnérabilité critique dans Metabase représente un risque majeur pour les organisations utilisant cette solution, car elle permet à un attaquant non authentifié d'exécuter une injection SQL et d'obtenir des privilèges administratifs. Les impacts potentiels incluent la compromission complète des données, la modification ou la suppression d'informations sensibles, ainsi que la prise de contrôle de l'application. Il est impératif d'appliquer sans délai les correctifs fournis par Metabase et de renforcer les mesures de surveillance et de détection d'intrusions. Par ailleurs, une revue des accès et des logs doit être effectuée pour identifier d'éventuelles tentatives d'exploitation.
Source : CERT-FR – Alertes — consulter l’article original.
A3SYS accompagne les collectivités dans la sécurisation de leur système d’information. N’hésitez pas à nous contacter.

