
CVE-2026-72898
حقن SQL بدون مصادقة
CVE-2026-72898 هي ثغرة حقن SQL بدون مصادقة بأقصى درجة خطورة (CVSS 10.0) في Metabase، تسمح لمهاجم عن بُعد بحقن أوامر SQL عشوائية في قاعدة بيانات التطبيق عبر نقطة نهاية إعادة تعيين كلمة المرور.
يمنح الاستغلال الناجح وصولاً كاملاً بصلاحيات المسؤول إلى نسخة Metabase. ومن هناك، يمكن للمهاجم:
تم استغلال هذه الثغرة في الواقع كتهديد يوم الصفر (zero-day) ضد Metabase Cloud والعديد من العملاء الذين يستضيفونها ذاتياً.
POST /api/session/reset_password
يمكن لمهاجم غير مُصادَق إرسال طلب مُصمَّم إلى نقطة النهاية هذه يؤدي إلى تنفيذ أوامر SQL عشوائية ضد قاعدة بيانات تطبيق Metabase.
الإصدارات الأقل من 58 غير متأثرة.
قم بالترقية إلى الإصدار المُصلَّح المقابل لإصدارك الرئيسي:
إذا لم تتمكن من الترقية فوراً، احجب الوصول إلى نقطة النهاية المتأثرة:
/api/session/reset_password
ابحث عن نمط الهجوم المميز هذا في سجلات التطبيق أو سجلات الدخول (ingress):
POST /api/session/reset_password → 400
GET /api/user/current → 200
إذا ظهر هذا التسلسل، فمن المحتمل أن نسختك قد تم اختراقها.
بعد الترقية، قم بتنفيذ ما يلي:
إبطال جميع الجلسات
TRUNCATE TABLE core_session;
راجع واحذف أي مفاتيح API غير معروفة
دقّق في حسابات المسؤولين بحثاً عن تغييرات غير متوقعة
قم بتدوير بيانات الاعتماد لجميع قواعد البيانات المتصلة
راجع سجلات مستودع البيانات بحثاً عن وصول غير مصرح به
افحص سجل نشاط Metabase وسجل الاستعلامات بحثاً عن أي شذوذ
هذا المستند مُقدَّم لأغراض دفاعية ومعلوماتية فقط.
تحقق دائماً من المعلومات مقابل تنبيهات المورّد الرسمية.
قم بالترقية الآن. كل نسخة غير مُرقَّعة تبقى هدفاً عالي القيمة.
```| الحقل | القيمة |
|---|
| معرّف CVE | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| الخطورة | حرجة |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — التحصين غير السليم للعناصر الخاصة المستخدمة في أمر SQL |
| ناقل الهجوم | الشبكة |
| المصادقة | غير مطلوبة |
| تفاعل المستخدم | لا يوجد |
| حالة الاستغلال | يُستغل فعلياً في الواقع (تهديد يوم الصفر) |
| CISA KEV | مُدرج |
| الفرع | الإصدارات المتأثرة | الإصدار المُصلَّح |
|---|
| x.58 | ≥ x.58.0 و < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 و < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 و < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 و < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 و < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 و < x.63.5 | x.63.5 |
| الإصدار | OSS Docker | OSS JAR | Enterprise |
|---|
| 63 | metabase/metabase:v0.63.5 | تحميل | v1.63.5 |
| 62 | metabase/metabase:v0.62.9 | تحميل | v1.62.9 |
| 61 | metabase/metabase:v0.61.11 | تحميل | v1.61.11 |
| 60 | metabase/metabase:v0.60.17 | تحميل | v1.60.17 |
| 59 | metabase/metabase:v0.59.21 | تحميل | v1.59.21 |
| 58 | metabase/metabase:v0.58.24 | تحميل | v1.58.24 |