
CVE-2026-72898
Unauthenticated SQL Injection
CVE-2026-72898 ist eine Schwachstelle mit maximalem Schweregrad (CVSS 10.0) – eine unauthentifizierte SQL-Injection in Metabase, die es einem entfernten Angreifer ermöglicht, beliebiges SQL über den Passwort-Reset-Endpunkt in die Anwendungsdatenbank einzuschleusen.
Eine erfolgreiche Ausnutzung gewährt vollständigen Administratorzugriff auf die Metabase-Instanz. Von dort aus kann ein Angreifer:
Diese Schwachstelle wurde als Zero-Day in freier Wildbahn ausgenutzt gegen Metabase Cloud und mehrere selbst gehostete Kunden.
| Feld | Wert |
|---|---|
| CVE-ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| Schweregrad | Kritisch |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — Improper Neutralization of Special Elements used in an SQL Command |
| Angriffsvektor | Netzwerk |
| Authentifizierung | Keine erforderlich |
| Benutzerinteraktion | Keine |
| Ausnutzungsstatus | Aktiv in freier Wildbahn ausgenutzt (Zero-Day) |
| CISA KEV | Gelistet |
POST /api/session/reset_password
Ein nicht authentifizierter Angreifer kann eine manipulierte Anfrage an diesen Endpunkt senden, die zu einer beliebigen SQL-Ausführung gegen die Metabase-Anwendungsdatenbank führt.
| Branch | Betroffene Versionen | Behobene Version |
|---|---|---|
| x.58 | ≥ x.58.0 und < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 und < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 und < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 und < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 und < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 und < x.63.5 | x.63.5 |
Versionen unter 58 sind nicht betroffen.
Führen Sie ein Upgrade auf die behobene Version durch, die Ihrem Major-Release entspricht:
| Version | OSS Docker | OSS JAR | Enterprise |
|---|---|---|---|
| 63 | metabase/metabase:v0.63.5 | Download | v1.63.5 |
| 62 | metabase/metabase:v0.62.9 | Download | v1.62.9 |
| 61 | metabase/metabase:v0.61.11 | Download | v1.61.11 |
| 60 | metabase/metabase:v0.60.17 | Download | v1.60.17 |
| 59 | metabase/metabase:v0.59.21 | Download | v1.59.21 |
| 58 | metabase/metabase:v0.58.24 | Download | v1.58.24 |
Wenn Sie nicht sofort ein Upgrade durchführen können, blockieren Sie den Zugriff auf den anfälligen Endpunkt:
/api/session/reset_password
Achten Sie in Ihren Anwendungs- oder Ingress-Logs auf dieses charakteristische Angriffsmuster:
POST /api/session/reset_password → 400
GET /api/user/current → 200
Wenn diese Sequenz auftritt, ist Ihre Instanz wahrscheinlich kompromittiert.
Führen Sie nach dem Upgrade Folgendes durch:
Alle Sitzungen invalidieren
TRUNCATE TABLE core_session;
Überprüfen und löschen Sie alle nicht erkannten API-Schlüssel
Prüfen Sie Administratorkonten auf unerwartete Änderungen
Rotieren Sie die Zugangsdaten für alle verbundenen Datenbanken
Überprüfen Sie die Data-Warehouse-Logs auf unbefugten Zugriff
Untersuchen Sie die Metabase-Aktivität und den Abfrageverlauf auf Anomalien
Dieses Dokument wird ausschließlich zu defensiven und informativen Zwecken bereitgestellt.
Überprüfen Sie Informationen stets anhand offizieller Herstellerhinweise.
Jetzt upgraden. Jede nicht gepatchte Instanz bleibt ein hochattraktives Ziel.
```