Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-72898 — Preuve de concept d'exploitation pour CVE-2026-72898, une injection SQL non authentifiée dans l'endpoint de réinitialisation du mot de passe de Metabase. Forge une session administrateur pour une prise de contrôle totale, avec des modes cible unique et scan de masse pour des tests autorisés. | Kitploit
Outils/GitHubGitHub/4minx/cve-2026-72898
Scanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHub4minx/cve-2026-72898

CVE-2026-72898

Voir le dépôt
1il y a 5 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Preuve de concept d'exploitation pour CVE-2026-72898, une injection SQL non authentifiée dans l'endpoint de réinitialisation du mot de passe de Metabase. Forge une session administrateur pour une prise de contrôle totale, avec des modes cible unique et scan de masse pour des tests autorisés.

Partager

CVE-2026-72898 PoC : Injection SQL non authentifiée de Metabase

Injection SQL avant authentification de Metabase menant à une prise de contrôle administrateur

Preuve de concept pour CVE-2026-72898, une injection SQL non authentifiée critique dans le point de terminaison de réinitialisation de mot de passe de Metabase. Le PoC injecte une ligne de session administrateur forgée dans la table core_session, puis l'utilise pour valider une session administrateur complète sans aucun identifiant.

Note : Ce PoC est réservé aux tests de sécurité autorisés et à la recherche. CVE-2026-72898 est répertorié dans le catalogue des vulnérabilités connues exploitées (KEV) de la CISA et est activement exploité dans la nature. Vous êtes responsable du respect de toutes les lois applicables et de l'obtention d'une autorisation écrite avant de tester tout système.


Informations sur la vulnérabilité

  • CVE : CVE-2026-72898
  • Type : CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
  • CVSS 4.0 : 10.0 (Critique)
  • Authentification : Non authentifiée (pré-authentification, à distance, faible complexité d'attaque)
  • CISA KEV : ajouté le 2026-08-11 (exploitation active)
  • Versions affectées (Metabase) :
    • x.58.0 à < x.58.24
    • x.59.0 à < x.59.21
    • x.60.0 à < x.60.17
    • x.61.0 à < x.61.11
    • x.62.0 à < x.62.9
    • x.63.0 à < x.63.5
  • Corrigé dans : x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5

Prérequis

  • Python 3.8+ avec la bibliothèque requests
  • Cible : une instance Metabase affectée et exposée à Internet

Installer les dépendances :

root@kitploit:~
pip install requests

Utilisation

Cible unique

root@kitploit:~
python cve-2026-72898_poc.py -t http://192.168.1.1:3000

Scan de masse

root@kitploit:~
python cve-2026-72898_poc.py -T targets.txt

Options


Exemple de sortie

root@kitploit:~
 CVE-2026-72898 | Metabase SQLi PoC
----------------------------------------

Target: http://192.168.1.1:3000
 [1] GET http://192.168.1.1:3000/ -> 200
 [2] POST /api/session/reset_password -> 400
      (expected: Invalid reset token, SQLi executed)
 [3] GET /api/user/current -> 200
[+] VULNERABLE
    session id : 242x6a6cx-5388-aaf8-bl5c-afi46ic02198
    key_hashed : 0f6005cbexf08948c08dd9272b439xfecwabxb4ntedd83bagb6337bx849b6xyi6
    admin email: [email protected]

Une réponse 400 à l'étape 2 avec Invalid reset token est attendue — cela signifie que la charge utile SQLi a été exécutée et que la réponse a été court-circuitée. Le retour 200 à l'étape 3 sur /api/user/current confirme que la session forgée est valide.

Statuts des résultats : vulnerable | not_vulnerable | patched | root_not_200 | unknown | error


Utilisation de la session forgée

root@kitploit:~

Metabase lit sa session à partir du cookie `metabase.SESSION` ; vous pouvez donc vous connecter à l'interface web en tant qu'administrateur forgé en ajoutant ce cookie :

**Google Chrome / Edge / Chromium**

1. Exécutez le PoC et copiez le `session id` affiché
2. Ouvrez `http://TARGET/` et appuyez sur `F12` (outils de développement)
3. Allez dans **Application** (dans Edge : **Application** ; dans Chrome : **Application**) &rarr; **Storage** &rarr; **Cookies** &rarr; sélectionnez l'hôte cible
4. Cliquez sur le bouton **+** (Add cookie) et remplissez :
   - **Nom** : `metabase.SESSION`
   - **Valeur** : `<SESSION_ID>` (la valeur affichée par le PoC)
   - **Domaine** : l'hôte/IP cible (par ex. `192.168.1.1` ou `.example.com`)
   - **Chemin** : `/`
   - Définissez une expiration lointaine (ou cliquez sur « Session »)
5. Cliquez sur **Enregistrer**, puis actualisez la page
6. Vous êtes maintenant authentifié en tant que superutilisateur &mdash; l'icône d'engrenage administrateur sera visible

**Firefox**

1. Exécutez le PoC et copiez le `session id` affiché
2. Appuyez sur `F12` &rarr; onglet **Storage** &rarr; **Cookies** &rarr; sélectionnez l'hôte cible
3. Cliquez avec le bouton droit &rarr; **Ajouter/Modifier un cookie** et ajoutez :
   - **Nom** : `metabase.SESSION`
   - **Valeur** : `<SESSION_ID>`
   - **Chemin** : `/`
   - **HttpOnly** : décoché (JS le définit)
   - **Secure** : décoché pour du HTTP simple
4. Enregistrez et actualisez la page

**Alternative : extension d'édition de cookies**

Utilisez n'importe quelle extension d'édition de cookies (par ex. Cookie-Editor) pour ajouter le cookie `metabase.SESSION` avec la valeur forgée sur le domaine cible, puis actualisez la page.

**Depuis la console du navigateur**

```js
fetch('/api/user/current', { headers: { 'X-Metabase-Session': '<SESSION_ID>' } })
  .then(r => r.json()).then(console.log)

Mesures d'atténuation

  • Mettez à niveau vers une version corrigée (x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5 ou plus récente)
  • Si vous ne pouvez pas mettre à niveau immédiatement, bloquez /api/session/reset_password au niveau du réseau/WAF
  • Après la mise à niveau : révoquez toutes les sessions actives, renouvelez les identifiants des bases de données connectées, vérifiez que les comptes administrateur et les clés API ne comportent pas de modifications inattendues, et auditez l'activité de Metabase ainsi que l'historique des requêtes

☕ Soutien

Si ce projet vous a aidé, pensez à soutenir son développement :

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR

Références

  • Avis de sécurité Metabase (GHSA-vwf4-m7j8-wcjf)
  • Mise à jour de sécurité Metabase
  • Enregistrement CVE.org – CVE-2026-72898
  • NVD – CVE-2026-72898
  • Catalogue des vulnérabilités connues exploitées de la CISA
  • Horizon3.ai – Injection SQL dans Metabase
  • The Hacker News – Zero-day de Metabase exploité dans la nature
  • Modèle Nuclei – Injection SQL non authentifiée dans Metabase
Télécharger l’outil
ArgumentDescriptionDéfaut
-t, --targetURL de cible unique-
-T, --targetsFichier contenant les URL cibles, une par ligne-
-o, --outputFichier de résultats (séparé par des tabulations : target, result, status, session_id, admin_email)-
--timeoutDélai d'attente de la requête en secondes15