Published Saturday, August 08, 2026 at 04:14 AM PT

BLUF: Metabase zero-day vulnerability allowing remote unauthenticated admin access is actively exploited in the wild. Organizations running Metabase instances on accessible networks face immediate risk of full administrative compromise. Audit network exposure now; monitor for suspicious activity; await official CVE and patch.
DETAILS:
- Metabase zero-day enables remote attackers to gain full admin privileges without valid credentials
- Active in-the-wild exploitation confirmed; attack timeline and number of compromised instances not yet disclosed
- Vulnerability appears to bypass authentication entirely, granting direct administrative access upon exploitation
- Related reporting (BleepingComputer) indicates Metabase SQL injection variant previously exploited in data theft attacks; unclear if this is same or distinct vulnerability
- CVE identifier, affected version range, CVSS score, and exploitation timeline not yet confirmed in available reporting
IMPACT:
- Any organization with publicly accessible or network-exposed Metabase instances at critical risk
- Full administrative compromise path: network access โ unauthenticated exploit trigger โ admin credentials/tokens obtained โ data exfiltration, configuration tampering, lateral movement
- Scope of active exploitation unknown; potential for widespread targeting given severity
- Secondary risks: Metabase data connector compromise could enable lateral attacks on connected databases/analytics systems
RECOMMENDED ACTIONS:
- Immediately audit network access controls โ restrict Metabase to internal/VPN-only networks; verify no public internet exposure
- Identify all Metabase instances in your environment and current version numbers
- Monitor instance logs for unauthorized admin account creation, API token generation, or suspicious query execution
- Subscribe to Metabase security advisories for CVE/patch publication
- Prepare rapid deployment plan; assume patching will be time-critical
- If Metabase has database connectors configured, assume potential for data source compromise pending vulnerability confirmation
SOURCES:
- The Hacker News (primary alert)
- BleepingComputer (related Metabase exploitation context)
STATUS: UNCONFIRMED DETAILS โ CVE, version scope, and exploitation breadth pending vendor advisory. Alert will update upon official disclosure.
Recent high-severity events at publish time:

