Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/0xblackash/cve-2026-72898
Analyse des VulnérabilitésExploitationExploitation d'Applications WebRenseignement sur les MenacesRéponse aux IncidentsSécurité des Bases de Données
GitHub0xblackash/cve-2026-72898

CVE-2026-72898

CVE-2026-72898

Voir le dépôt
618il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔴 CVE-2026-72898 - Injection SQL non authentifiée

ChatGPT Image Aug 12, 2026, 02_58_46 PM

Metabase — Injection SQL non authentifiée → Prise de contrôle complète de l'administrateur


CVSS 10.0 Critical Actively Exploited CISA KEV Unauthenticated



📌 Aperçu

CVE-2026-72898 est une vulnérabilité d'injection SQL non authentifiée de sévérité maximale (CVSS 10.0) dans Metabase qui permet à un attaquant distant d'injecter du SQL arbitraire dans la base de données de l'application via le point de terminaison de réinitialisation de mot de passe.

```
Télécharger l’outil

Une exploitation réussie accorde un accès administrateur complet à l'instance Metabase. À partir de là, un attaquant peut :

  • Modifier la configuration de l'application
  • Voler les identifiants stockés pour les bases de données connectées
  • Lire toutes les données accessibles via ces connexions
  • Exfiltrer des données sensibles à volonté

Cette vulnérabilité a été exploitée dans la nature en tant que zero-day contre Metabase Cloud et plusieurs clients auto-hébergés.



⚡ Détails clés

ChampValeur
ID CVECVE-2026-72898
GHSAGHSA-vwf4-m7j8-wcjf
SévéritéCritique
CVSS v3.110.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v4.010.0
CWECWE-89 — Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL
Vecteur d'attaqueRéseau
AuthentificationAucune requise
Interaction utilisateurAucune
Statut d'exploitationActivement exploitée dans la nature (Zero-day)
CISA KEVRépertoriée


🎯 Point de terminaison affecté

root@kitploit:~
POST /api/session/reset_password
CVE-2026-72898

Un attaquant non authentifié peut envoyer une requête forgée à ce point de terminaison qui entraîne une exécution SQL arbitraire contre la base de données de l'application Metabase.



📦 Versions affectées

BrancheVersions affectéesVersion corrigée
x.58≥ x.58.0 et < x.58.24x.58.24
x.59≥ x.59.0 et < x.59.21x.59.21
x.60≥ x.60.0 et < x.60.17x.60.17
x.61≥ x.61.0 et < x.61.11x.61.11
x.62≥ x.62.0 et < x.62.9x.62.9
x.63≥ x.63.0 et < x.63.5x.63.5

Les versions inférieures à 58 ne sont pas affectées.



🛠️ Remédiation

1. Mettre à niveau immédiatement (recommandé)

Mettez à niveau vers la version corrigée correspondant à votre version majeure :

VersionOSS DockerOSS JAREnterprise
63metabase/metabase:v0.63.5Téléchargerv1.63.5
62metabase/metabase:v0.62.9Téléchargerv1.62.9
61metabase/metabase:v0.61.11Téléchargerv1.61.11
60metabase/metabase:v0.60.17Téléchargerv1.60.17
59metabase/metabase:v0.59.21Téléchargerv1.59.21
58metabase/metabase:v0.58.24Téléchargerv1.58.24

2. Contournement temporaire

Si vous ne pouvez pas mettre à niveau immédiatement, bloquez l'accès au point de terminaison vulnérable :

root@kitploit:~
/api/session/reset_password


🔍 Détection et indicateurs de compromission

Recherchez ce schéma d'attaque caractéristique dans vos journaux d'application ou d'entrée :

root@kitploit:~
POST /api/session/reset_password   →  400
GET  /api/user/current             →  200

Si cette séquence apparaît, votre instance est probablement compromise.


Actions après la mise à niveau (fortement recommandées)

Après la mise à niveau, effectuez les opérations suivantes :

  1. Invalider toutes les sessions

    root@kitploit:~
    TRUNCATE TABLE core_session;
    
  2. Examiner et supprimer toute clé API non reconnue

  3. Auditer les comptes administrateur pour détecter des modifications inattendues

  4. Renouveler les identifiants de toutes les bases de données connectées

  5. Examiner les journaux de l'entrepôt de données pour détecter tout accès non autorisé

  6. Examiner l'activité et l'historique des requêtes de Metabase pour détecter des anomalies



📚 Références officielles

  • Avis de sécurité Metabase (GHSA-vwf4-m7j8-wcjf)
  • Article de blog officiel de Metabase
  • Enregistrement CVE
  • Catalogue des vulnérabilités exploitées connues de la CISA


⚠️ Avertissement

Ce document est fourni à des fins défensives et informatives uniquement.
Vérifiez toujours les informations par rapport aux avis officiels des fournisseurs.


Mettez à niveau maintenant. Chaque instance non corrigée reste une cible de grande valeur.