CVE-2026-72898
حقن SQL في Metabase عبر نقطة نهاية إعادة تعيين كلمة المرور
- تم النشر
- 10/08/2026
- محدث
- 12/08/2026
- تخصيص CNA
- cisa-cg
- الأدلة المرصودة
- 11/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
تسمح Metabase لمهاجمٍ عن بُعد وغير مُصادَق بحقن SQL عشوائي عبر نقطة نهاية قاعدة البيانات '/reset_password' والحصول على وصول المسؤول إلى مثيل Metabase المتصل.
المصادر
7- CVE-2026-72898استغلال
استغلال Python للثغرة CVE-2026-72898، وهي حقن SQL غير مُصادَق عليه في نقطة نهاية إعادة تعيين كلمة المرور في Metabase، مما يؤدي إلى إنشاء حسابات مسؤول واستخراج بيانات اعتماد قاعدة البيانات.
CVE-2026-72898 PoC: Metabase 未认证 SQL 注入
كاشف + تحليل السبب الجذري لـ CVE-2026-72898 (حقن SQL غير مصادق عليه في Metabase عبر reset_password)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.