
CVE-2026-72898
Injection SQL non authentifiée
CVE-2026-72898 est une vulnérabilité d'injection SQL non authentifiée de sévérité maximale (CVSS 10.0) dans Metabase qui permet à un attaquant distant d'injecter du SQL arbitraire dans la base de données de l'application via le point de terminaison de réinitialisation de mot de passe.
```Une exploitation réussie accorde un accès administrateur complet à l'instance Metabase. À partir de là, un attaquant peut :
Cette vulnérabilité a été exploitée dans la nature en tant que zero-day contre Metabase Cloud et plusieurs clients auto-hébergés.
| Champ | Valeur |
|---|---|
| ID CVE | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| Sévérité | Critique |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — Neutralisation incorrecte des éléments spéciaux utilisés dans une commande SQL |
| Vecteur d'attaque | Réseau |
| Authentification | Aucune requise |
| Interaction utilisateur | Aucune |
| Statut d'exploitation | Activement exploitée dans la nature (Zero-day) |
| CISA KEV | Répertoriée |
POST /api/session/reset_password
Un attaquant non authentifié peut envoyer une requête forgée à ce point de terminaison qui entraîne une exécution SQL arbitraire contre la base de données de l'application Metabase.
| Branche | Versions affectées | Version corrigée |
|---|---|---|
| x.58 | ≥ x.58.0 et < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 et < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 et < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 et < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 et < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 et < x.63.5 | x.63.5 |
Les versions inférieures à 58 ne sont pas affectées.
Mettez à niveau vers la version corrigée correspondant à votre version majeure :
| Version | OSS Docker | OSS JAR | Enterprise |
|---|---|---|---|
| 63 | metabase/metabase:v0.63.5 | Télécharger | v1.63.5 |
| 62 | metabase/metabase:v0.62.9 | Télécharger | v1.62.9 |
| 61 | metabase/metabase:v0.61.11 | Télécharger | v1.61.11 |
| 60 | metabase/metabase:v0.60.17 | Télécharger | v1.60.17 |
| 59 | metabase/metabase:v0.59.21 | Télécharger | v1.59.21 |
| 58 | metabase/metabase:v0.58.24 | Télécharger | v1.58.24 |
Si vous ne pouvez pas mettre à niveau immédiatement, bloquez l'accès au point de terminaison vulnérable :
/api/session/reset_password
Recherchez ce schéma d'attaque caractéristique dans vos journaux d'application ou d'entrée :
POST /api/session/reset_password → 400
GET /api/user/current → 200
Si cette séquence apparaît, votre instance est probablement compromise.
Après la mise à niveau, effectuez les opérations suivantes :
Invalider toutes les sessions
TRUNCATE TABLE core_session;
Examiner et supprimer toute clé API non reconnue
Auditer les comptes administrateur pour détecter des modifications inattendues
Renouveler les identifiants de toutes les bases de données connectées
Examiner les journaux de l'entrepôt de données pour détecter tout accès non autorisé
Examiner l'activité et l'historique des requêtes de Metabase pour détecter des anomalies
Ce document est fourni à des fins défensives et informatives uniquement.
Vérifiez toujours les informations par rapport aux avis officiels des fournisseurs.
Mettez à niveau maintenant. Chaque instance non corrigée reste une cible de grande valeur.