
CVE-2026-72898
SQL Injection Non Autenticata
CVE-2026-72898 è una vulnerabilità di gravità massima (CVSS 10.0) di tipo SQL injection non autenticata in Metabase che consente a un attaccante remoto di iniettare SQL arbitrario nel database dell'applicazione tramite l'endpoint di reimpostazione della password.
```Lo sfruttamento riuscito garantisce accesso completo come amministratore all'istanza Metabase. Da lì, un attaccante può:
Questa vulnerabilità è stata sfruttata in the wild come zero-day contro Metabase Cloud e diversi clienti self-hosted.
| Campo | Valore |
|---|---|
| CVE ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| Gravità | Critica |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — Neutralizzazione Impropria di Elementi Speciali usati in un Comando SQL |
| Vettore di Attacco | Rete |
| Autenticazione | Nessuna richiesta |
| Interazione Utente | Nessuna |
| Stato di Sfruttamento | Sfruttata attivamente in the wild (Zero-day) |
| CISA KEV | Inserita |
POST /api/session/reset_password
Un attaccante non autenticato può inviare una richiesta appositamente costruita a questo endpoint che comporta l'esecuzione arbitraria di SQL contro il database dell'applicazione Metabase.
| Branch | Versioni Interessate | Versione Corretta |
|---|---|---|
| x.58 | ≥ x.58.0 e < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 e < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 e < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 e < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 e < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 e < x.63.5 | x.63.5 |
Le versioni inferiori alla 58 non sono interessate.
Aggiornare alla versione corretta corrispondente alla propria release principale:
Se non è possibile aggiornare immediatamente, bloccare l'accesso all'endpoint vulnerabile:
/api/session/reset_password
Cercare questo caratteristico schema di attacco nei log dell'applicazione o dell'ingress:
POST /api/session/reset_password → 400
GET /api/user/current → 200
Se questa sequenza compare, la propria istanza è probabilmente compromessa.
Dopo l'aggiornamento, eseguire le seguenti operazioni:
Invalidare tutte le sessioni
TRUNCATE TABLE core_session;
Rivedere ed eliminare eventuali API key non riconosciute
Verificare i account amministratore per modifiche impreviste
Ruotare le credenziali per tutti i database connessi
Rivedere i log del data warehouse per accessi non autorizzati
Esaminare la cronologia delle attività e delle query di Metabase per anomalie
Questo documento è fornito solo a scopo difensivo e informativo.
Verificare sempre le informazioni consultando gli avvisi ufficiali del fornitore.
Aggiornare subito. Ogni istanza non corretta rimane un obiettivo di alto valore.