Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-72898 — CVE-2026-72898 | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2026-72898
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणखतरा खुफियाघटना प्रतिक्रियाडेटाबेस सुरक्षा
GitHub0xblackash/cve-2026-72898

CVE-2026-72898

CVE-2026-72898

रिपॉजिटरी देखें
6181 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🔴 CVE-2026-72898 - अप्रमाणित SQL इंजेक्शन

ChatGPT Image Aug 12, 2026, 02_58_46 PM

Metabase — अप्रमाणित SQL इंजेक्शन → पूर्ण प्रशासक अधिग्रहण


CVSS 10.0 Critical Actively Exploited CISA KEV Unauthenticated



📌 अवलोकन

CVE-2026-72898 Metabase में एक अधिकतम-गंभीरता (CVSS 10.0) अप्रमाणित SQL इंजेक्शन भेद्यता है जो एक दूरस्थ हमलावर को पासवर्ड-रीसेट एंडपॉइंट के माध्यम से एप्लिकेशन डेटाबेस में मनमाना SQL इंजेक्ट करने की अनुमति देती है।

सफल शोषण Metabase इंस्टेंस तक पूर्ण प्रशासक पहुँच प्रदान करता है। वहाँ से, एक हमलावर यह कर सकता है:

```
टूल डाउनलोड करें
  • एप्लिकेशन कॉन्फ़िगरेशन संशोधित करना
  • कनेक्टेड डेटाबेस के लिए संग्रहीत क्रेडेंशियल चुराना
  • उन कनेक्शनों के माध्यम से सुलभ किसी भी डेटा को पढ़ना
  • इच्छानुसार संवेदनशील डेटा निर्यात करना

इस भेद्यता का उपयोग जंगल में एक ज़ीरो-डे के रूप में किया गया था Metabase Cloud और कई स्व-होस्टेड ग्राहकों के विरुद्ध।



⚡ मुख्य विवरण

फ़ील्डमान
CVE IDCVE-2026-72898
GHSAGHSA-vwf4-m7j8-wcjf
गंभीरताCritical
CVSS v3.110.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v4.010.0
CWECWE-89 — SQL कमांड में उपयोग किए जाने वाले विशेष तत्वों का अनुचित निष्क्रियीकरण
हमला वेक्टरनेटवर्क
प्रमाणीकरणकिसी की आवश्यकता नहीं
उपयोगकर्ता इंटरैक्शनकोई नहीं
शोषण स्थितिजंगल में सक्रिय रूप से शोषित (ज़ीरो-डे)
CISA KEVसूचीबद्ध


🎯 प्रभावित एंडपॉइंट

root@kitploit:~
POST /api/session/reset_password
CVE-2026-72898

एक अप्रमाणित हमलावर इस एंडपॉइंट पर एक तैयार किया गया अनुरोध भेज सकता है जिसके परिणामस्वरूप Metabase एप्लिकेशन डेटाबेस के विरुद्ध मनमाना SQL निष्पादन होता है।



📦 प्रभावित संस्करण

शाखाप्रभावित संस्करणठीक किया गया संस्करण
x.58≥ x.58.0 और < x.58.24x.58.24
x.59≥ x.59.0 और < x.59.21x.59.21
x.60≥ x.60.0 और < x.60.17x.60.17
x.61≥ x.61.0 और < x.61.11x.61.11
x.62≥ x.62.0 और < x.62.9x.62.9
x.63≥ x.63.0 और < x.63.5x.63.5

58 से नीचे के संस्करण प्रभावित नहीं हैं।



🛠️ उपचार

1. तुरंत अपग्रेड करें (अनुशंसित)

अपने प्रमुख रिलीज़ के अनुरूप ठीक किए गए संस्करण में अपग्रेड करें:

संस्करणOSS DockerOSS JAREnterprise
63metabase/metabase:v0.63.5Downloadv1.63.5
62metabase/metabase:v0.62.9Downloadv1.62.9
61metabase/metabase:v0.61.11Downloadv1.61.11
60metabase/metabase:v0.60.17Downloadv1.60.17
59metabase/metabase:v0.59.21Downloadv1.59.21
58metabase/metabase:v0.58.24Downloadv1.58.24

2. अस्थायी वर्कअराउंड

यदि आप तुरंत अपग्रेड नहीं कर सकते हैं, तो भेद्य एंडपॉइंट तक पहुँच अवरुद्ध करें:

root@kitploit:~
/api/session/reset_password


🔍 पहचान और समझौते के संकेतक

अपने एप्लिकेशन या इनग्रेस लॉग में इस विशिष्ट हमला पैटर्न को देखें:

root@kitploit:~
POST /api/session/reset_password   →  400
GET  /api/user/current             →  200

यदि यह क्रम दिखाई देता है, तो आपका इंस्टेंस संभवतः समझौता किया गया है।


अपग्रेड के बाद की कार्रवाइयाँ (अत्यधिक अनुशंसित)

अपग्रेड करने के बाद, निम्नलिखित करें:

  1. सभी सत्रों को अमान्य करें

    root@kitploit:~
    TRUNCATE TABLE core_session;
    
  2. किसी भी अपरिचित API कुंजी की समीक्षा करें और हटाएँ

  3. अप्रत्याशित परिवर्तनों के लिए प्रशासक खातों का ऑडिट करें

  4. सभी कनेक्टेड डेटाबेस के लिए क्रेडेंशियल रोटेट करें

  5. अनधिकृत पहुँच के लिए डेटा वेयरहाउस लॉग की समीक्षा करें

  6. विसंगतियों के लिए Metabase गतिविधि और क्वेरी इतिहास की जाँच करें



📚 आधिकारिक संदर्भ

  • Metabase Security Advisory (GHSA-vwf4-m7j8-wcjf)
  • Metabase Official Blog Post
  • CVE Record
  • CISA Known Exploited Vulnerabilities Catalog


⚠️ अस्वीकरण

यह दस्तावेज़ केवल रक्षात्मक और सूचनात्मक उद्देश्यों के लिए प्रदान किया गया है।
हमेशा आधिकारिक विक्रेता सलाह के विरुद्ध जानकारी सत्यापित करें।


अभी अपग्रेड करें। प्रत्येक अनपैच्ड इंस्टेंस एक उच्च-मूल्य लक्ष्य बना रहता है।