
Việc chiếm quyền quản trị Metabase đặc biệt nghiêm trọng vì nền tảng này thường đóng vai trò trung gian kết nối tới nhiều hệ thống dữ liệu của doanh nghiệp. Một instance có thể được cấu hình để truy cập các cơ sở dữ liệu chứa thông tin khách hàng, giao dịch, dữ liệu vận hành hoặc các tài sản nội bộ khác.
Sau khi giành được quyền quản trị, kẻ tấn công có thể tiếp tục khai thác các kết nối cơ sở dữ liệu đã được cấu hình trong Metabase. Do đó, phạm vi ảnh hưởng không nhất thiết dừng lại ở máy chủ Metabase mà có thể mở rộng sang dữ liệu được nền tảng kết nối tới.
Đây cũng là lý do lỗ hổng được đánh giá ở mức CVSS 10. Điểm đáng chú ý không chỉ nằm ở việc bỏ qua xác thực, mà còn ở khả năng biến một điểm yếu trong lớp ứng dụng thành quyền truy cập vào các tài nguyên dữ liệu phía sau.
Sự cố cũng cần được nhìn nhận khác với một số lỗ hổng Metabase được công bố trước đó. Chẳng hạn, CVE-2026-33725 cho phép quản trị viên Metabase Enterprise thực thi mã từ xa thông qua chức năng import serialization, nhưng yêu cầu tài khoản quản trị và chỉ ảnh hưởng đến Enterprise. Trong trường hợp zero-day lần này, điểm đáng lo ngại hơn là kẻ tấn công không cần có tài khoản từ trước.
Metabase xác nhận hạ tầng Cloud của mình đã bị tấn công từ ngày 3/8. Một số báo cáo từ cộng đồng sau đó cho biết các tổ chức sử dụng Metabase cũng đã ghi nhận tác động từ chiến dịch này, trong đó có những trường hợp liên quan đến việc dữ liệu khách hàng bị truy cập.
Tuy nhiên, cần phân biệt giữa phạm vi tấn công đã được xác nhận và những thông tin đang được cộng đồng chia sẻ. Việc Metabase Cloud bị khai thác là thông tin đã được báo cáo, trong khi phạm vi dữ liệu của từng khách hàng cần được đánh giá riêng dựa trên log và điều tra sự cố.
Đối với các hệ thống self-hosted, rủi ro đặc biệt đáng lưu ý nếu giao diện Metabase có thể truy cập trực tiếp từ Internet. Một hệ thống chưa được cập nhật có thể trở thành điểm vào để kẻ tấn công tiếp cận các thông tin xác thực và nguồn dữ liệu mà Metabase đang quản lý.
Các tổ chức đang sử dụng Metabase cần kiểm tra phiên bản và cập nhật lên bản đã được vá ngay lập tức. Với hệ thống self-hosted chưa thể cập nhật, nên hạn chế Metabase chỉ cho phép truy cập từ các mạng hoặc địa chỉ IP tin cậy, thay vì để giao diện quản trị/API trực tiếp trên Internet.
Quan trọng hơn, chỉ cập nhật phần mềm là chưa đủ nếu hệ thống có dấu hiệu bị khai thác trước đó. Quản trị viên nên rà soát log truy cập, đặc biệt các request bất thường tới /api/session/reset_password, những thay đổi trái phép đối với tài khoản quản trị và các hoạt động bất thường liên quan đến kết nối cơ sở dữ liệu.
Nếu có bằng chứng cho thấy tài khoản hoặc thông tin xác thực của cơ sở dữ liệu đã bị truy cập, cần xoay vòng (rotate) toàn bộ credential liên quan thay vì chỉ thay đổi mật khẩu Metabase.
Lỗ hổng này một lần nữa cho thấy rủi ro của các nền tảng BI nằm ở vị trí trung gian giữa người dùng và nhiều nguồn dữ liệu quan trọng. Một lỗi xác thực tại chính ứng dụng phân tích có thể nhanh chóng chuyển thành sự cố ở tầng dữ liệu nếu kẻ tấn công chiếm được quyền quản trị.





