Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-72898 — PoC de CVE-2026-72898 : Inyección SQL no autenticada en Metabase | Kitploit
Herramientas/GitHubGitHub/4minx/cve-2026-72898
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHub4minx/cve-2026-72898

CVE-2026-72898

PoC de CVE-2026-72898 : Inyección SQL no autenticada en Metabase

Ver Repositorio
48hace 25 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-72898 PoC : Inyección SQL no autenticada en Metabase

Inyección SQL previa a la autenticación en Metabase que conduce a la toma de control del administrador

Prueba de concepto para CVE-2026-72898, una inyección SQL crítica no autenticada en el endpoint de restablecimiento de contraseña de Metabase. El PoC inyecta una fila de sesión de administrador falsificada en la tabla core_session y luego la utiliza para validar una sesión completa de administrador sin necesidad de credenciales.

Nota: Este PoC es solo para pruebas de seguridad autorizadas e investigación. CVE-2026-72898 está listado en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA y está siendo explotado activamente en la naturaleza. Usted es responsable de cumplir con todas las leyes aplicables y de obtener autorización escrita antes de probar cualquier sistema.


Información de la vulnerabilidad

  • CVE: CVE-2026-72898
  • Tipo: CWE-89 Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL')
  • CVSS 4.0: 10.0 (Crítica)
  • Autenticación: Sin autenticar (pre-auth, remoto, baja complejidad de ataque)
  • CISA KEV: Añadida el 2026-08-11 (explotación activa)
  • Afectadas (Metabase):
    • x.58.0 a < x.58.24
    • x.59.0 a < x.59.21
    • x.60.0 a < x.60.17
    • x.61.0 a < x.61.11
    • x.62.0 a < x.62.9
    • x.63.0 a < x.63.5
  • Corregido en: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5

Requisitos

  • Python 3.8+ con la librería requests
  • Objetivo: una instancia de Metabase afectada y expuesta a internet

Instalar dependencias:

root@kitploit:~
pip install requests

Uso

Objetivo único

root@kitploit:~
python cve-2026-72898_poc.py -t http://192.168.1.1:3000

Escaneo masivo

root@kitploit:~
python cve-2026-72898_poc.py -T targets.txt

Opciones

ArgumentoDescripciónPor defecto
-t, --targetURL de un solo objetivo-
-T, --targetsArchivo con URLs de objetivos, una por línea-
-o, --outputArchivo de resultados (separado por tabulaciones: objetivo, resultado, estado, session_id, admin_email)-
--timeoutTiempo de espera de la solicitud en segundos15

Ejemplo de salida

root@kitploit:~
 CVE-2026-72898 | Metabase SQLi PoC
----------------------------------------

Target: http://192.168.1.1:3000
 [1] GET http://192.168.1.1:3000/ -> 200
 [2] POST /api/session/reset_password -> 400
      (expected: Invalid reset token, SQLi executed)
 [3] GET /api/user/current -> 200
[+] VULNERABLE
    session id : 242x6a6cx-5388-aaf8-bl5c-afi46ic02198
    key_hashed : 0f6005cbexf08948c08dd9272b439xfecwabxb4ntedd83bagb6337bx849b6xyi6
    admin email: [email protected]

Un 400 en el paso 2 con Invalid reset token es esperado — significa que el payload de SQLi se ejecutó y la respuesta se interrumpió. Que el paso 3 devuelva 200 en /api/user/current confirma que la sesión falsificada es válida.

Estados del resultado: vulnerable | not_vulnerable | patched | root_not_200 | unknown | error


Uso de la sesión falsificada

root@kitploit:~

Metabase lee su sesión de la cookie `metabase.SESSION`, por lo que puede iniciar sesión en la interfaz web como el administrador falsificado añadiendo esa cookie:

**Google Chrome / Edge / Chromium**

1. Ejecute el PoC y copie el `session id` impreso
2. Abra `http://TARGET/` y pulse `F12` (DevTools)
3. Vaya a **Application** (en Edge: **Application**; en Chrome: **Application**) &rarr; **Storage** &rarr; **Cookies** &rarr; seleccione el host objetivo
4. Haga clic en el botón **+** (Añadir cookie) y rellene:
   - **Name**: `metabase.SESSION`
   - **Value**: `<SESSION_ID>` (el valor impreso por el PoC)
   - **Domain**: el host/IP objetivo (p. ej. `192.168.1.1` o `.example.com`)
   - **Path**: `/`
   - Establezca una expiración lejana en el futuro (o haga clic en "Session")
5. Haga clic en **Save** y, a continuación, actualice la página
6. Ahora está autenticado como superusuario &mdash; el icono de engranaje de administrador será visible

**Firefox**

1. Ejecute el PoC y copie el `session id` impreso
2. Pulse `F12` &rarr; pestaña **Storage** &rarr; **Cookies** &rarr; seleccione el host objetivo
3. Botón derecho &rarr; **Add/Edit Cookie** y añada:
   - **Name**: `metabase.SESSION`
   - **Value**: `<SESSION_ID>`
   - **Path**: `/`
   - **HttpOnly**: desmarcado (JS lo establece)
   - **Secure**: desmarcado para HTTP simple
4. Guarde y actualice la página

**Alternativa: extensión de edición de cookies**

Utilice cualquier extensión de edición de cookies (p. ej. Cookie-Editor) para añadir la cookie `metabase.SESSION` con el valor falsificado en el dominio objetivo y, a continuación, actualice.

**Desde la consola del navegador**

```js
fetch('/api/user/current', { headers: { 'X-Metabase-Session': '<SESSION_ID>' } })
  .then(r => r.json()).then(console.log)

Mitigaciones

  • Actualice a una versión parcheada (x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5 o posterior)
  • Si no puede actualizar de inmediato, bloquee /api/session/reset_password en la capa de red/WAF
  • Después de actualizar: revoque todas las sesiones activas, rote las credenciales de las bases de datos conectadas, revise las cuentas de administrador y las claves de API en busca de cambios inesperados, y audite la actividad de Metabase y el historial de consultas

☕ Apoyo

Si este proyecto le ha ayudado, considere apoyar su desarrollo:

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR

Referencias

  • Aviso de seguridad de Metabase (GHSA-vwf4-m7j8-wcjf)
  • Actualización de seguridad de Metabase
  • Registro de CVE.org – CVE-2026-72898
  • NVD – CVE-2026-72898
  • Catálogo de vulnerabilidades explotadas conocidas de CISA
  • Horizon3.ai – Inyección SQL en Metabase
  • The Hacker News – Zero-Day de Metabase explotado en la naturaleza
  • Plantilla de Nuclei – Inyección SQL no autenticada en Metabase
Descargar herramienta