Incidente de seguridad que afecta a nuestro entorno de generación de informes de Metabase

Los datos de las cuentas quedaron expuestos a través de nuestra herramienta Metabase. A continuación, te indicamos qué datos se vieron afectados y cuáles no.
Jean-Michel Durocher
31 de agosto de 2026
Compártelo 🚀

Estimados clientes y socios:

Le informamos de un incidente de seguridad que ha afectado a determinados datos personales. El incidente está relacionado con Metabase, una herramienta de visualización de datos de código abierto que hemos alojado durante varios meses con fines informativos. A continuación se detallan los pormenores.

¿Qué datos se vieron afectados?

El atacante extrajo y publicó datos de un informe de marketing alojado en Metabase. Dependiendo del registro, estos datos incluyen: apellidos, nombre, dirección de correo electrónico, empresa u organización, cargo, ID de usuario, la dirección IP utilizada al crear la cuenta y, en algunos casos, el número de teléfono y la dirección del perfil de LinkedIn.

¿A quién afecta?

Nos hemos puesto en contacto directamente, por correo electrónico, con todas las personas cuyos datos figuran en los archivos publicados. Si no has recibido ningún mensaje nuestro al respecto, tus datos no se encuentran entre los registros en cuestión.

Si tienes alguna duda, nuestro responsable de protección de datos puede aclararte tu situación en dpo@timetonic.com.

Lo que no se vio afectado

El entorno de Metabase está aislado de nuestra plataforma principal. Ni la propia plataforma TimeTonic, ni los datos de tu aplicación, ni el resto de nuestros servicios se ven afectados. El alcance de este incidente se limita a Metabase.

No se han extraído archivos adjuntos, ni documentos PDF o DOCX, ni los asuntos ni los contenidos de los mensajes almacenados en tus datos de TimeTonic.

Las contraseñas de TimeTonic nunca se han visto comprometidas. Las contraseñas no se almacenan en Metabase. Además, se conservan exclusivamente en formato con hash y sal. No es necesario que realices ninguna acción al respecto.

¿Qué pasó?

El 6 de agosto de 2026 se hizo pública una vulnerabilidad crítica que afecta a Metabase (CVE-2026-72898, con una puntuación de 10/10). Permite el acceso a la herramienta con privilegios de administrador sin necesidad de introducir nombre de usuario ni contraseña. Esta vulnerabilidad, que se aprovecha mediante ataques automatizados, ha afectado a un gran número de servicios en Francia y en todo el mundo.

Nuestra instancia de Metabase se encontraba entre ellas en agosto de 2026.

Los datos extraídos se publicaron la tarde del 25 de agosto de 2026 en un foro especializado. Nos enteramos de ello el 26 de agosto e intervenimos de inmediato.

Lo que hemos hecho

Tan pronto como tuvimos conocimiento del incidente: aislamos por completo nuestra instancia de Metabase, revocamos todos los permisos de acceso creados por el atacante, actualizamos a una versión parcheada de Metabase y renovamos todas las claves de acceso técnicas.

Nuestra instancia de generación de informes de Metabase ya no está disponible públicamente en Internet. El acceso para los usuarios autorizados sigue suspendido mientras completamos nuestras verificaciones e implementamos cualquier medida de protección adicional. Se restablecerá posteriormente, y os informaremos cuando así sea.

Vamos a presentar una denuncia penal y hemos informado a la CNIL, la autoridad francesa de protección de datos. Supervisamos constantemente los sitios web dedicados a la publicación y reventa de datos, y hemos reforzado de forma duradera nuestros procedimientos de supervisión de la seguridad y de aplicación de parches.

Riesgos y nuestras recomendaciones

El principal riesgo asociado a los datos publicados es el phishing dirigido. La información en cuestión —identidad, cargo, organización y datos de contacto— permite elaborar intentos de fraude muy creíbles a través del correo electrónico, SMS, teléfono o redes profesionales, suplantando la identidad de TimeTonic o de alguno de tus contactos habituales.

Te recomendamos que te mantengas especialmente alerta ante cualquier mensaje inesperado en el que se te solicite información, un pago o una acción urgente, y que sensibilices a tus equipos al respecto.

TimeTonic nunca te pedirá tu contraseña, ni por correo electrónico ni por teléfono.

Tus datos de contacto y tus derechos

Puede ponerse en contacto con nuestro responsable de protección de datos en la dirección dpo@timetonic.com para cualquier consulta relacionada con este incidente o con sus datos. Asimismo, tiene derecho a presentar una reclamación ante la CNIL (www.cnil.fr).

Somos plenamente conscientes de la gravedad de este incidente y pedimos disculpas por ello. Todos nuestros equipos están movilizados para ofreceros nuestro apoyo y extraer todas las lecciones posibles de lo ocurrido. Quedamos totalmente a vuestra disposición.

Jean-Michel Durocher
‍Director
general de TimeTonic

Cree fácilmente sus aplicaciones empresariales con NoCode
Empezar ahora

¿Sediento de más?

Estas otras entradas del blog pueden interesarle