Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-72898 — CVE-2026-72898 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2026-72898
SchwachstellenanalyseExploitationWebanwendungs-ExploitationBedrohungsanalyseIncident ResponseDatenbanksicherheit
GitHub0xblackash/cve-2026-72898

CVE-2026-72898

CVE-2026-72898

Repository anzeigen
6130vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🔴 CVE-2026-72898 - Unauthenticated SQL Injection

ChatGPT Image Aug 12, 2026, 02_58_46 PM

Metabase — Unauthenticated SQL Injection → Vollständige Administrator-Übernahme


CVSS 10.0 Critical Actively Exploited CISA KEV Unauthenticated



📌 Überblick

CVE-2026-72898 ist eine Schwachstelle mit maximalem Schweregrad (CVSS 10.0) – eine unauthentifizierte SQL-Injection in Metabase, die es einem entfernten Angreifer ermöglicht, beliebiges SQL über den Passwort-Reset-Endpunkt in die Anwendungsdatenbank einzuschleusen.

Eine erfolgreiche Ausnutzung gewährt vollständigen Administratorzugriff auf die Metabase-Instanz. Von dort aus kann ein Angreifer:

  • die Anwendungskonfiguration ändern
  • gespeicherte Zugangsdaten für verbundene Datenbanken stehlen
  • alle über diese Verbindungen erreichbaren Daten lesen
  • sensible Daten nach Belieben exportieren

Diese Schwachstelle wurde als Zero-Day in freier Wildbahn ausgenutzt gegen Metabase Cloud und mehrere selbst gehostete Kunden.



⚡ Wichtige Details

FeldWert
CVE-IDCVE-2026-72898
GHSAGHSA-vwf4-m7j8-wcjf
SchweregradKritisch
CVSS v3.110.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v4.010.0
CWECWE-89 — Improper Neutralization of Special Elements used in an SQL Command
AngriffsvektorNetzwerk
AuthentifizierungKeine erforderlich
BenutzerinteraktionKeine
AusnutzungsstatusAktiv in freier Wildbahn ausgenutzt (Zero-Day)
CISA KEVGelistet


🎯 Betroffener Endpunkt

POST /api/session/reset_password
CVE-2026-72898

Ein nicht authentifizierter Angreifer kann eine manipulierte Anfrage an diesen Endpunkt senden, die zu einer beliebigen SQL-Ausführung gegen die Metabase-Anwendungsdatenbank führt.



📦 Betroffene Versionen

BranchBetroffene VersionenBehobene Version
x.58≥ x.58.0 und < x.58.24x.58.24
x.59≥ x.59.0 und < x.59.21x.59.21
x.60≥ x.60.0 und < x.60.17x.60.17
x.61≥ x.61.0 und < x.61.11x.61.11
x.62≥ x.62.0 und < x.62.9x.62.9
x.63≥ x.63.0 und < x.63.5x.63.5

Versionen unter 58 sind nicht betroffen.



🛠️ Behebung

1. Sofortiges Upgrade (Empfohlen)

Führen Sie ein Upgrade auf die behobene Version durch, die Ihrem Major-Release entspricht:

VersionOSS DockerOSS JAREnterprise
63metabase/metabase:v0.63.5Downloadv1.63.5
62metabase/metabase:v0.62.9Downloadv1.62.9
61metabase/metabase:v0.61.11Downloadv1.61.11
60metabase/metabase:v0.60.17Downloadv1.60.17
59metabase/metabase:v0.59.21Downloadv1.59.21
58metabase/metabase:v0.58.24Downloadv1.58.24

2. Vorübergehende Problemumgehung

Wenn Sie nicht sofort ein Upgrade durchführen können, blockieren Sie den Zugriff auf den anfälligen Endpunkt:

/api/session/reset_password


🔍 Erkennung & Kompromittierungsindikatoren

Achten Sie in Ihren Anwendungs- oder Ingress-Logs auf dieses charakteristische Angriffsmuster:

POST /api/session/reset_password   →  400
GET  /api/user/current             →  200

Wenn diese Sequenz auftritt, ist Ihre Instanz wahrscheinlich kompromittiert.


Maßnahmen nach dem Upgrade (Dringend Empfohlen)

Führen Sie nach dem Upgrade Folgendes durch:

  1. Alle Sitzungen invalidieren

    TRUNCATE TABLE core_session;
    
  2. Überprüfen und löschen Sie alle nicht erkannten API-Schlüssel

  3. Prüfen Sie Administratorkonten auf unerwartete Änderungen

  4. Rotieren Sie die Zugangsdaten für alle verbundenen Datenbanken

  5. Überprüfen Sie die Data-Warehouse-Logs auf unbefugten Zugriff

  6. Untersuchen Sie die Metabase-Aktivität und den Abfrageverlauf auf Anomalien



📚 Offizielle Referenzen

  • Metabase Security Advisory (GHSA-vwf4-m7j8-wcjf)
  • Metabase Official Blog Post
  • CVE Record
  • CISA Known Exploited Vulnerabilities Catalog


⚠️ Haftungsausschluss

Dieses Dokument wird ausschließlich zu defensiven und informativen Zwecken bereitgestellt.
Überprüfen Sie Informationen stets anhand offizieller Herstellerhinweise.


Jetzt upgraden. Jede nicht gepatchte Instanz bleibt ein hochattraktives Ziel.

```
Tool herunterladen