
CVE-2026-72898
Inyección SQL no autenticada
CVE-2026-72898 es una vulnerabilidad de severidad máxima (CVSS 10.0) de inyección SQL no autenticada en Metabase que permite a un atacante remoto inyectar SQL arbitrario en la base de datos de la aplicación a través del endpoint de restablecimiento de contraseña.
```La explotación exitosa otorga acceso completo como administrador a la instancia de Metabase. Desde allí, un atacante puede:
Esta vulnerabilidad fue explotada en el mundo real como un zero-day contra Metabase Cloud y múltiples clientes autoalojados.
| Campo | Valor |
|---|---|
| ID de CVE | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| Severidad | Crítica |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — Neutralización incorrecta de elementos especiales utilizados en un comando SQL |
| Vector de ataque | Red |
| Autenticación | No requerida |
| Interacción del usuario | Ninguna |
| Estado de explotación | Explotada activamente en el mundo real (Zero-day) |
| CISA KEV | Listada |
POST /api/session/reset_password
Un atacante no autenticado puede enviar una solicitud manipulada a este endpoint que resulta en la ejecución arbitraria de SQL contra la base de datos de la aplicación Metabase.
| Rama | Versiones afectadas | Versión corregida |
|---|---|---|
| x.58 | ≥ x.58.0 y < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 y < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 y < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 y < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 y < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 y < x.63.5 | x.63.5 |
Las versiones inferiores a 58 no se ven afectadas.
Actualice a la versión corregida correspondiente a su versión principal:
| Versión | OSS Docker | OSS JAR | Enterprise |
|---|---|---|---|
| 63 | metabase/metabase:v0.63.5 | Descargar | v1.63.5 |
| 62 | metabase/metabase:v0.62.9 | Descargar | v1.62.9 |
| 61 | metabase/metabase:v0.61.11 | Descargar | v1.61.11 |
| 60 | metabase/metabase:v0.60.17 | Descargar | v1.60.17 |
| 59 | metabase/metabase:v0.59.21 | Descargar | v1.59.21 |
| 58 | metabase/metabase:v0.58.24 | Descargar | v1.58.24 |
Si no puede actualizar inmediatamente, bloquee el acceso al endpoint vulnerable:
/api/session/reset_password
Busque este patrón de ataque característico en los registros de su aplicación o de entrada:
POST /api/session/reset_password → 400
GET /api/user/current → 200
Si aparece esta secuencia, su instancia probablemente esté comprometida.
Después de actualizar, realice lo siguiente:
Invalide todas las sesiones
TRUNCATE TABLE core_session;
Revise y elimine cualquier clave de API no reconocida
Audite las cuentas de administrador en busca de cambios inesperados
Rote las credenciales de todas las bases de datos conectadas
Revise los registros del almacén de datos en busca de accesos no autorizados
Examine el historial de actividad y consultas de Metabase en busca de anomalías
Este documento se proporciona únicamente con fines defensivos e informativos.
Verifique siempre la información con los avisos oficiales del proveedor.
Actualice ahora. Cada instancia sin parchear sigue siendo un objetivo de alto valor.