Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-72898 — CVE-2026-72898 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-72898
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebInteligencia de AmenazasRespuesta a IncidentesSeguridad de Bases de Datos
GitHub0xblackash/cve-2026-72898

CVE-2026-72898

CVE-2026-72898

Ver Repositorio
618hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔴 CVE-2026-72898 - Inyección SQL no autenticada

ChatGPT Image Aug 12, 2026, 02_58_46 PM

Metabase — Inyección SQL no autenticada → Toma de control total del administrador


CVSS 10.0 Critical Actively Exploited CISA KEV Unauthenticated



📌 Descripción general

CVE-2026-72898 es una vulnerabilidad de severidad máxima (CVSS 10.0) de inyección SQL no autenticada en Metabase que permite a un atacante remoto inyectar SQL arbitrario en la base de datos de la aplicación a través del endpoint de restablecimiento de contraseña.

```
Descargar herramienta

La explotación exitosa otorga acceso completo como administrador a la instancia de Metabase. Desde allí, un atacante puede:

  • Modificar la configuración de la aplicación
  • Robar credenciales almacenadas de las bases de datos conectadas
  • Leer cualquier dato accesible a través de esas conexiones
  • Exportar datos sensibles a voluntad

Esta vulnerabilidad fue explotada en el mundo real como un zero-day contra Metabase Cloud y múltiples clientes autoalojados.



⚡ Detalles clave

CampoValor
ID de CVECVE-2026-72898
GHSAGHSA-vwf4-m7j8-wcjf
SeveridadCrítica
CVSS v3.110.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v4.010.0
CWECWE-89 — Neutralización incorrecta de elementos especiales utilizados en un comando SQL
Vector de ataqueRed
AutenticaciónNo requerida
Interacción del usuarioNinguna
Estado de explotaciónExplotada activamente en el mundo real (Zero-day)
CISA KEVListada


🎯 Endpoint afectado

root@kitploit:~
POST /api/session/reset_password
CVE-2026-72898

Un atacante no autenticado puede enviar una solicitud manipulada a este endpoint que resulta en la ejecución arbitraria de SQL contra la base de datos de la aplicación Metabase.



📦 Versiones afectadas

RamaVersiones afectadasVersión corregida
x.58≥ x.58.0 y < x.58.24x.58.24
x.59≥ x.59.0 y < x.59.21x.59.21
x.60≥ x.60.0 y < x.60.17x.60.17
x.61≥ x.61.0 y < x.61.11x.61.11
x.62≥ x.62.0 y < x.62.9x.62.9
x.63≥ x.63.0 y < x.63.5x.63.5

Las versiones inferiores a 58 no se ven afectadas.



🛠️ Remediación

1. Actualizar inmediatamente (recomendado)

Actualice a la versión corregida correspondiente a su versión principal:

VersiónOSS DockerOSS JAREnterprise
63metabase/metabase:v0.63.5Descargarv1.63.5
62metabase/metabase:v0.62.9Descargarv1.62.9
61metabase/metabase:v0.61.11Descargarv1.61.11
60metabase/metabase:v0.60.17Descargarv1.60.17
59metabase/metabase:v0.59.21Descargarv1.59.21
58metabase/metabase:v0.58.24Descargarv1.58.24

2. Solución temporal

Si no puede actualizar inmediatamente, bloquee el acceso al endpoint vulnerable:

root@kitploit:~
/api/session/reset_password


🔍 Detección e indicadores de compromiso

Busque este patrón de ataque característico en los registros de su aplicación o de entrada:

root@kitploit:~
POST /api/session/reset_password   →  400
GET  /api/user/current             →  200

Si aparece esta secuencia, su instancia probablemente esté comprometida.


Acciones posteriores a la actualización (muy recomendadas)

Después de actualizar, realice lo siguiente:

  1. Invalide todas las sesiones

    root@kitploit:~
    TRUNCATE TABLE core_session;
    
  2. Revise y elimine cualquier clave de API no reconocida

  3. Audite las cuentas de administrador en busca de cambios inesperados

  4. Rote las credenciales de todas las bases de datos conectadas

  5. Revise los registros del almacén de datos en busca de accesos no autorizados

  6. Examine el historial de actividad y consultas de Metabase en busca de anomalías



📚 Referencias oficiales

  • Aviso de seguridad de Metabase (GHSA-vwf4-m7j8-wcjf)
  • Publicación oficial del blog de Metabase
  • Registro de CVE
  • Catálogo de vulnerabilidades explotadas conocidas de CISA


⚠️ Descargo de responsabilidad

Este documento se proporciona únicamente con fines defensivos e informativos.
Verifique siempre la información con los avisos oficiales del proveedor.


Actualice ahora. Cada instancia sin parchear sigue siendo un objetivo de alto valor.