Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes
El 8 de octubre de 2026, el proveedor de infraestructura farmacéutica digital Photon Health confirmó formalmente una brecha de seguridad. Actores maliciosos explotaron una falla de inyección SQL de día cero en una instancia interna de Metabase (vinculada a CVE-2026-72898) para consultar bases de datos de producción y sustraer historiales completos de medicamentos y datos personales de pacientes.
Recomendaciones para Herramientas de Inteligencia de Negocios
Nunca exponga herramientas como Metabase o Grafana directamente a internet. Sitúelas detrás de pasarelas con acceso Zero Trust, asigne usuarios de base de datos con permisos estrictamente de lectura sobre vistas anonimizadas y aplique límites estrictos a la exportación masiva de registros.