Metabase je potvrdio da je nepoznata ranjivost s maksimalnom težinom CVSS 10,0 iskorištena protiv Metabase Cloud usluge prije nego što ju je otkrila obrana. Napadač je neovlašteno mogao umetnuti proizvoljan SQL u bazu podataka aplikacije, čime je stekao administratorska prava. Nakon što je dobio pristup, mogao je mijenjati konfiguraciju, ukrasti pohranjene vjerodajnice povezanih baza i izvući sve dostupne podatke. Metabase je odmah blokirao zlonamjerne krajnje točke i izdao zakrpu, pri čemu su korisnici Metabase Clouda bili zaštićeni prije objave obavijesti. Samostalno instalirane instance ostale su izložene, a ranjivost zahvaća verzije od 1.58 do 1.63, za koje su objavljene zakrpe 0.58.24, 0.59.21, 0.60.17, 0.61.11 i 0.6…