CVE-2026-72898
Metabase SQL इंजेक्शन पासवर्ड रीसेट एंडपॉइंट के माध्यम से
- प्रकाशित
- 10 अग॰ 2026
- अद्यतन
- 12 अग॰ 2026
- सीएनए असाइन करना
- cisa-cg
- साक्ष्य देखे गए
- 11 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Metabase एक दूरस्थ, अनप्रमाणित हमलावर को '/reset_password' डेटाबेस एंडपॉइंट के माध्यम से मनमाना SQL इंजेक्ट करने और कनेक्टेड Metabase इंस्टेंस पर व्यवस्थापक पहुँच प्राप्त करने की अनुमति देता है।
स्रोत
7- CVE-2026-72898एक्सप्लॉइट
CVE-2026-72898 के लिए Python exploit, जो Metabase के password reset endpoint में एक unauthenticated SQL injection है जो admin accounts बनाता है और database credentials निकालता है।
CVE-2026-72898 PoC : Metabase बिना प्रमाणीकरण के SQL इंजेक्शन
- CVE-2026-72898-metabase-sqliपता लगाना
डिटेक्टर + CVE-2026-72898 के लिए रूट-कॉज़ विश्लेषण (reset_password के माध्यम से Metabase अनप्रमाणित SQLi)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।