Domingo, 11 de octubre de 2026

Lo más relevante del hosting en el mundo, en español · ehost.ec →

Aumentan las filtraciones de datos web en Japón por abuso de APIs móviles y ataques a Metabase

JPCERT/CC alerta el 8 de octubre de 2026 sobre una ola de fugas de datos personales en organizaciones japonesas causada por abuso de APIs de aplicaciones móviles y explotación de fallos conocidos, incluido Metabase.

Por Equipo ehost3 min de lecturaFuente: The Hacker News
Aumentan las filtraciones de datos web en Japón por abuso de APIs móviles y ataques a Metabase
Imagen ilustrativa generada con inteligencia artificial.

El centro de respuesta a incidentes japonés JPCERT/CC ha emitido un aviso el 8 de octubre de 2026 sobre una serie de filtraciones de datos personales en organizaciones de Japón. Según el centro, los incidentes se deben principalmente al abuso de APIs de apps móviles y a la explotación de vulnerabilidades conocidas en software, entre ellas una falla crítica en Metabase.

Qué cambia: patrones y vectores detectados

JPCERT/CC describe la información disponible como «limitada y fragmentaria» y aclara que no todos los casos necesariamente siguieron el mismo método. Sin embargo, identifica tres patrones comunes en los ataques:

  • Solicitudes no autorizadas a APIs de gestión detrás de aplicaciones móviles, que en algunos casos incluso permitieron reescribir datos.
  • Escaneos amplios en busca de fallos conocidos y mala gestión de sistemas (por ejemplo, exposición de ficheros de configuración o copias de seguridad), en lugar de depender de una sola vulnerabilidad compartida.
  • Explotación de un SQL injection en Metabase (CVE-2026-72898), que permite ejecutar consultas en la base de datos de la propia aplicación y, potencialmente, obtener credenciales de bases de datos conectadas.

Además de apps de consumo, los sistemas afectados incluyen herramientas de business intelligence (BI) y paneles internos destinados solo a personal, que en algunos casos no se esperaba que fueran accesibles públicamente.

Quién está afectado y alcance

JPCERT/CC no nombra atacantes ni organizaciones afectadas. Un análisis citado en la alerta, elaborado por el Security Research Center de la empresa Macnica, recopiló 119 incidentes públicos en Japón hasta el 6 de octubre de 2026 que consideró similares a la serie actual; de ellos, 81 ocurrieron desde julio. Macnica también identificó casos parecidos en al menos 13 otros países, lo que sugiere que la técnica puede estar siendo reutilizada en distintas regiones.

Entre los incidentes difundidos en septiembre figuran filtraciones masivas desde servicios web de empresas diversas, que llegaron a exponer millones de registros de usuarios en algunos casos. JPCERT/CC y Macnica señalan que muchas publicaciones públicas aportaron pocos detalles técnicos, por lo que el conteo y la atribución son incompletos.

Por qué importa Metabase

Metabase, una herramienta de BI de código abierto, es el producto explícitamente citado en la alerta por una falla de inyección SQL explotada activamente. Esa vulnerabilidad permitió a atacantes sin cuenta acceder a la base de datos de la aplicación, obtener privilegios de administrador y, desde ahí, recuperar credenciales de bases de datos conectadas y extraer datos.

Metabase publicó correcciones en agosto y ha recomendado actualizar a las versiones mínimas consideradas seguras; también propuso bloquear temporalmente el endpoint /api/session/reset_password para mitigar el riesgo cuando no sea posible actualizar de inmediato.

Qué deben hacer administradores y propietarios de sitios

El aviso de JPCERT/CC incluye IoCs limitados (direcciones IP y User-Agent) y una lista de controles de API recomendados, entre ellos asegurar controles de acceso para todos los endpoints, públicos o no. Recomendaciones prácticas:

  • Actualizar Metabase y otros componentes a las versiones que corrigen vulnerabilidades conocidas.
  • Revisar y restringir el acceso a APIs de gestión y endpoints internos; aplicar autenticación y autorización por endpoint.
  • Evitar exponer paneles administrativos y backups en Internet; cerrar o proteger con VPN/ACLs los servicios internos.
  • Rotar credenciales y revisar logs en busca de patrones señalados (por ejemplo, POST a /api/session/reset_password seguido de accesos a /api/user/current en Metabase).
  • Implementar registros y monitorización para detectar llamadas anómalas a APIs, y limitar la información devuelta por endpoints (principio de mínimo privilegio).

JPCERT/CC y Macnica no atribuyen la campaña a un grupo concreto. Ambos grupos subrayan que los incidentes parecen explotar fallos básicos de permisos, configuración y autenticación, además de vulnerabilidades conocidas, más que zero-days descubiertos mediante IA u otras técnicas avanzadas.

Conclusión

La oleada de filtraciones detectada en Japón destaca la necesidad de auditar APIs y paneles administrativos, aplicar principios de menor privilegio y mantener software crítico actualizado. Los administradores de sistemas y responsables de aplicaciones web deben priorizar parches, revisar accesos y aplicar mitigaciones temporales cuando una actualización no sea inmediata.

Lee también:

Fuente: The Hacker News

Compartir