
CVE-2026-72898
अप्रमाणित SQL इंजेक्शन
CVE-2026-72898 Metabase में एक अधिकतम-गंभीरता (CVSS 10.0) अप्रमाणित SQL इंजेक्शन भेद्यता है जो एक दूरस्थ हमलावर को पासवर्ड-रीसेट एंडपॉइंट के माध्यम से एप्लिकेशन डेटाबेस में मनमाना SQL इंजेक्ट करने की अनुमति देती है।
सफल शोषण Metabase इंस्टेंस तक पूर्ण प्रशासक पहुँच प्रदान करता है। वहाँ से, एक हमलावर यह कर सकता है:
```इस भेद्यता का उपयोग जंगल में एक ज़ीरो-डे के रूप में किया गया था Metabase Cloud और कई स्व-होस्टेड ग्राहकों के विरुद्ध।
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| गंभीरता | Critical |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — SQL कमांड में उपयोग किए जाने वाले विशेष तत्वों का अनुचित निष्क्रियीकरण |
| हमला वेक्टर | नेटवर्क |
| प्रमाणीकरण | किसी की आवश्यकता नहीं |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| शोषण स्थिति | जंगल में सक्रिय रूप से शोषित (ज़ीरो-डे) |
| CISA KEV | सूचीबद्ध |
POST /api/session/reset_password
एक अप्रमाणित हमलावर इस एंडपॉइंट पर एक तैयार किया गया अनुरोध भेज सकता है जिसके परिणामस्वरूप Metabase एप्लिकेशन डेटाबेस के विरुद्ध मनमाना SQL निष्पादन होता है।
| शाखा | प्रभावित संस्करण | ठीक किया गया संस्करण |
|---|---|---|
| x.58 | ≥ x.58.0 और < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 और < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 और < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 और < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 और < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 और < x.63.5 | x.63.5 |
58 से नीचे के संस्करण प्रभावित नहीं हैं।
अपने प्रमुख रिलीज़ के अनुरूप ठीक किए गए संस्करण में अपग्रेड करें:
यदि आप तुरंत अपग्रेड नहीं कर सकते हैं, तो भेद्य एंडपॉइंट तक पहुँच अवरुद्ध करें:
/api/session/reset_password
अपने एप्लिकेशन या इनग्रेस लॉग में इस विशिष्ट हमला पैटर्न को देखें:
POST /api/session/reset_password → 400
GET /api/user/current → 200
यदि यह क्रम दिखाई देता है, तो आपका इंस्टेंस संभवतः समझौता किया गया है।
अपग्रेड करने के बाद, निम्नलिखित करें:
सभी सत्रों को अमान्य करें
TRUNCATE TABLE core_session;
किसी भी अपरिचित API कुंजी की समीक्षा करें और हटाएँ
अप्रत्याशित परिवर्तनों के लिए प्रशासक खातों का ऑडिट करें
सभी कनेक्टेड डेटाबेस के लिए क्रेडेंशियल रोटेट करें
अनधिकृत पहुँच के लिए डेटा वेयरहाउस लॉग की समीक्षा करें
विसंगतियों के लिए Metabase गतिविधि और क्वेरी इतिहास की जाँच करें
यह दस्तावेज़ केवल रक्षात्मक और सूचनात्मक उद्देश्यों के लिए प्रदान किया गया है।
हमेशा आधिकारिक विक्रेता सलाह के विरुद्ध जानकारी सत्यापित करें।
अभी अपग्रेड करें। प्रत्येक अनपैच्ड इंस्टेंस एक उच्च-मूल्य लक्ष्य बना रहता है।