Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-72898 — CVE-2026-72898 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-72898
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويباستخبارات التهديداتالاستجابة للحوادثأمن قواعد البيانات
GitHub0xblackash/cve-2026-72898

CVE-2026-72898

CVE-2026-72898

عرض المستودع
618منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔴 CVE-2026-72898 - حقن SQL بدون مصادقة

ChatGPT Image Aug 12, 2026, 02_58_46 PM

Metabase — حقن SQL بدون مصادقة → استيلاء كامل على صلاحيات المسؤول


CVSS 10.0 Critical Actively Exploited CISA KEV Unauthenticated



📌 نظرة عامة

CVE-2026-72898 هي ثغرة حقن SQL بدون مصادقة بأقصى درجة خطورة (CVSS 10.0) في Metabase، تسمح لمهاجم عن بُعد بحقن أوامر SQL عشوائية في قاعدة بيانات التطبيق عبر نقطة نهاية إعادة تعيين كلمة المرور.

يمنح الاستغلال الناجح وصولاً كاملاً بصلاحيات المسؤول إلى نسخة Metabase. ومن هناك، يمكن للمهاجم:

  • تعديل إعدادات التطبيق
  • سرقة بيانات الاعتماد المخزنة لقواعد البيانات المتصلة
  • قراءة أي بيانات يمكن الوصول إليها عبر تلك الاتصالات
  • تصدير البيانات الحساسة متى شاء

تم استغلال هذه الثغرة في الواقع كتهديد يوم الصفر (zero-day) ضد Metabase Cloud والعديد من العملاء الذين يستضيفونها ذاتياً.



⚡ التفاصيل الرئيسية



🎯 نقطة النهاية المتأثرة

root@kitploit:~
POST /api/session/reset_password
CVE-2026-72898

يمكن لمهاجم غير مُصادَق إرسال طلب مُصمَّم إلى نقطة النهاية هذه يؤدي إلى تنفيذ أوامر SQL عشوائية ضد قاعدة بيانات تطبيق Metabase.



📦 الإصدارات المتأثرة

الإصدارات الأقل من 58 غير متأثرة.



🛠️ المعالجة

1. الترقية فوراً (موصى به)

قم بالترقية إلى الإصدار المُصلَّح المقابل لإصدارك الرئيسي:

2. حل مؤقت

إذا لم تتمكن من الترقية فوراً، احجب الوصول إلى نقطة النهاية المتأثرة:

root@kitploit:~
/api/session/reset_password


🔍 الكشف ومؤشرات الاختراق

ابحث عن نمط الهجوم المميز هذا في سجلات التطبيق أو سجلات الدخول (ingress):

root@kitploit:~
POST /api/session/reset_password   →  400
GET  /api/user/current             →  200

إذا ظهر هذا التسلسل، فمن المحتمل أن نسختك قد تم اختراقها.


إجراءات ما بعد الترقية (موصى بها بشدة)

بعد الترقية، قم بتنفيذ ما يلي:

  1. إبطال جميع الجلسات

    root@kitploit:~
    TRUNCATE TABLE core_session;
    
  2. راجع واحذف أي مفاتيح API غير معروفة

  3. دقّق في حسابات المسؤولين بحثاً عن تغييرات غير متوقعة

  4. قم بتدوير بيانات الاعتماد لجميع قواعد البيانات المتصلة

  5. راجع سجلات مستودع البيانات بحثاً عن وصول غير مصرح به

  6. افحص سجل نشاط Metabase وسجل الاستعلامات بحثاً عن أي شذوذ



📚 المراجع الرسمية

  • Metabase Security Advisory (GHSA-vwf4-m7j8-wcjf)
  • Metabase Official Blog Post
  • CVE Record
  • CISA Known Exploited Vulnerabilities Catalog


⚠️ إخلاء المسؤولية

هذا المستند مُقدَّم لأغراض دفاعية ومعلوماتية فقط.
تحقق دائماً من المعلومات مقابل تنبيهات المورّد الرسمية.


قم بالترقية الآن. كل نسخة غير مُرقَّعة تبقى هدفاً عالي القيمة.

```
تنزيل الأداة
الحقلالقيمة
معرّف CVECVE-2026-72898
GHSAGHSA-vwf4-m7j8-wcjf
الخطورةحرجة
CVSS v3.110.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v4.010.0
CWECWE-89 — التحصين غير السليم للعناصر الخاصة المستخدمة في أمر SQL
ناقل الهجومالشبكة
المصادقةغير مطلوبة
تفاعل المستخدملا يوجد
حالة الاستغلاليُستغل فعلياً في الواقع (تهديد يوم الصفر)
CISA KEVمُدرج
الفرعالإصدارات المتأثرةالإصدار المُصلَّح
x.58≥ x.58.0 و < x.58.24x.58.24
x.59≥ x.59.0 و < x.59.21x.59.21
x.60≥ x.60.0 و < x.60.17x.60.17
x.61≥ x.61.0 و < x.61.11x.61.11
x.62≥ x.62.0 و < x.62.9x.62.9
x.63≥ x.63.0 و < x.63.5x.63.5
الإصدارOSS DockerOSS JAREnterprise
63metabase/metabase:v0.63.5تحميلv1.63.5
62metabase/metabase:v0.62.9تحميلv1.62.9
61metabase/metabase:v0.61.11تحميلv1.61.11
60metabase/metabase:v0.60.17تحميلv1.60.17
59metabase/metabase:v0.59.21تحميلv1.59.21
58metabase/metabase:v0.58.24تحميلv1.58.24