Điểm nguy hiểm nằm ở API /api/session/reset_password, vốn được thiết kế để người dùng có thể thực hiện quy trình đặt lại mật khẩu mà không cần đăng nhập trước. Kẻ tấn công lợi dụng cách ứng dụng xử lý dữ liệu đầu vào tại API này để đưa câu lệnh SQL tùy ý vào cơ sở dữ liệu ứng dụng của Metabase. Từ đó, chúng có thể thay đổi dữ liệu quản trị và giành quyền kiểm soát instance.
Sau khi giành được quyền quản trị, kẻ tấn công có thể tiếp tục khai thác các kết nối cơ sở dữ liệu đã được cấu hình trong Metabase. Do đó, phạm vi ảnh hưởng không nhất thiết dừng lại ở máy chủ Metabase mà có thể mở rộng sang dữ liệu được nền tảng kết nối tới.
Đây cũng là lý do lỗ hổng được đánh giá ở mức CVSS 10. Điểm đáng chú ý không chỉ nằm ở việc bỏ qua xác thực, mà còn ở khả năng biến một điểm yếu trong lớp ứng dụng thành quyền truy cập vào các tài nguyên dữ liệu phía sau.
Sự cố cũng cần được nhìn nhận khác với một số lỗ hổng Metabase được công bố trước đó. Chẳng hạn, CVE-2026-33725 cho phép quản trị viên Metabase Enterprise thực thi mã từ xa thông qua chức năng import serialization, nhưng yêu cầu tài khoản quản trị và chỉ ảnh hưởng đến Enterprise. Trong trường hợp zero-day lần này, điểm đáng lo ngại hơn là kẻ tấn công không cần có tài khoản từ trước.
Tuy nhiên, cần phân biệt giữa phạm vi tấn công đã được xác nhận và những thông tin đang được cộng đồng chia sẻ. Việc Metabase Cloud bị khai thác là thông tin đã được báo cáo, trong khi phạm vi dữ liệu của từng khách hàng cần được đánh giá riêng dựa trên log và điều tra sự cố.
Đối với các hệ thống self-hosted, rủi ro đặc biệt đáng lưu ý nếu giao diện Metabase có thể truy cập trực tiếp từ Internet. Một hệ thống chưa được cập nhật có thể trở thành điểm vào để kẻ tấn công tiếp cận các thông tin xác thực và nguồn dữ liệu mà Metabase đang quản lý.
Quan trọng hơn, chỉ cập nhật phần mềm là chưa đủ nếu hệ thống có dấu hiệu bị khai thác trước đó. Quản trị viên nên rà soát log truy cập, đặc biệt các request bất thường tới /api/session/reset_password, những thay đổi trái phép đối với tài khoản quản trị và các hoạt động bất thường liên quan đến kết nối cơ sở dữ liệu.
Nếu có bằng chứng cho thấy tài khoản hoặc thông tin xác thực của cơ sở dữ liệu đã bị truy cập, cần xoay vòng (rotate) toàn bộ credential liên quan thay vì chỉ thay đổi mật khẩu Metabase.
Lỗ hổng này một lần nữa cho thấy rủi ro của các nền tảng BI nằm ở vị trí trung gian giữa người dùng và nhiều nguồn dữ liệu quan trọng. Một lỗi xác thực tại chính ứng dụng phân tích có thể nhanh chóng chuyển thành sự cố ở tầng dữ liệu nếu kẻ tấn công chiếm được quyền quản trị.