
एक setup endpoint में अनधिकृत SQL इंजेक्शन को ठीक करता है, कच्चे JDBC क्वेरीज़ को ORM पैरामीटराइज़ेशन और constant-time टोकन सत्यापन से प्रतिस्थापित करके।
इस रिपॉज़िटरी में CVE-2026-72898 के लिए हॉटफिक्स शामिल है, जो स्व-होस्टेड Metabase इंस्टेंस के सेटअप एंडपॉइंट में एक अनप्रमाणित SQL इंजेक्शन भेद्यता है।
पैच न किए जाने पर, हमलावर सेटअप टोकन सत्यापन को बायपास कर सकते हैं, मनमाना डेटाबेस कमांड निष्पादित कर सकते हैं, और डेटा वेयरहाउस क्रेडेंशियल निकाल सकते हैं।
validate-setup-token फ़ंक्शन पहले अमान्य उपयोगकर्ता इनपुट स्वीकार करता था और उसे सीधे एक रॉ JDBC स्ट्रिंग में जोड़ देता था। इससे हमलावर SQL स्ट्रिंग से बाहर निकलकर दुर्भावनापूर्ण कमांड जोड़ सकता था।
यह पैच मूल रूप से SQL इंजेक्शन वैक्टर को बेअसर करने के लिए सत्यापन तंत्र को बदल देता है:
t2), Metabase के मूल Object-Relational Mapper में स्थानांतरित करता है।crypto.equality/eq? का उपयोग करता है।crypto.equality/eq? फ़ंक्शन स्थिर समय में निष्पादित होता है, जिससे हमलावर समय भिन्नताओं के माध्यम से टोकन को ब्रूट-फोर्स नहीं कर सकते।metabase.api.setup में कमजोर रॉ jdbc/query लॉजिक को प्रतिस्थापित करता है।
Metabase AGPL के अंतर्गत लाइसेंस प्राप्त है। यह पैच उन्हीं शर्तों के तहत प्रदान किया गया है।