Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/0xblackash/cve-2026-72898
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebThreat IntelligenceRisposta agli IncidentiSicurezza dei Database
GitHub0xblackash/cve-2026-72898

CVE-2026-72898

CVE-2026-72898

Vedi Repository
6181 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🔴 CVE-2026-72898 - SQL Injection Non Autenticata

ChatGPT Image Aug 12, 2026, 02_58_46 PM

Metabase — SQL Injection Non Autenticata → Acquisizione Completa dei Privilegi di Amministratore


CVSS 10.0 Critical Actively Exploited CISA KEV Unauthenticated



📌 Panoramica

CVE-2026-72898 è una vulnerabilità di gravità massima (CVSS 10.0) di tipo SQL injection non autenticata in Metabase che consente a un attaccante remoto di iniettare SQL arbitrario nel database dell'applicazione tramite l'endpoint di reimpostazione della password.

```
Scarica lo strumento

Lo sfruttamento riuscito garantisce accesso completo come amministratore all'istanza Metabase. Da lì, un attaccante può:

  • Modificare la configurazione dell'applicazione
  • Rubare le credenziali memorizzate per i database connessi
  • Leggere qualsiasi dato accessibile tramite tali connessioni
  • Esportare dati sensibili a piacimento

Questa vulnerabilità è stata sfruttata in the wild come zero-day contro Metabase Cloud e diversi clienti self-hosted.



⚡ Dettagli Chiave

CampoValore
CVE IDCVE-2026-72898
GHSAGHSA-vwf4-m7j8-wcjf
GravitàCritica
CVSS v3.110.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v4.010.0
CWECWE-89 — Neutralizzazione Impropria di Elementi Speciali usati in un Comando SQL
Vettore di AttaccoRete
AutenticazioneNessuna richiesta
Interazione UtenteNessuna
Stato di SfruttamentoSfruttata attivamente in the wild (Zero-day)
CISA KEVInserita


🎯 Endpoint Interessato

root@kitploit:~
POST /api/session/reset_password
CVE-2026-72898

Un attaccante non autenticato può inviare una richiesta appositamente costruita a questo endpoint che comporta l'esecuzione arbitraria di SQL contro il database dell'applicazione Metabase.



📦 Versioni Interessate

BranchVersioni InteressateVersione Corretta
x.58≥ x.58.0 e < x.58.24x.58.24
x.59≥ x.59.0 e < x.59.21x.59.21
x.60≥ x.60.0 e < x.60.17x.60.17
x.61≥ x.61.0 e < x.61.11x.61.11
x.62≥ x.62.0 e < x.62.9x.62.9
x.63≥ x.63.0 e < x.63.5x.63.5

Le versioni inferiori alla 58 non sono interessate.



🛠️ Remediation

1. Aggiornare Immediatamente (Consigliato)

Aggiornare alla versione corretta corrispondente alla propria release principale:

VersioneOSS DockerOSS JAREnterprise
63metabase/metabase:v0.63.5Downloadv1.63.5
62metabase/metabase:v0.62.9Downloadv1.62.9
61metabase/metabase:v0.61.11Downloadv1.61.11
60metabase/metabase:v0.60.17Downloadv1.60.17
59metabase/metabase:v0.59.21Downloadv1.59.21
58metabase/metabase:v0.58.24Downloadv1.58.24

2. Workaround Temporaneo

Se non è possibile aggiornare immediatamente, bloccare l'accesso all'endpoint vulnerabile:

root@kitploit:~
/api/session/reset_password


🔍 Rilevamento e Indicatori di Compromissione

Cercare questo caratteristico schema di attacco nei log dell'applicazione o dell'ingress:

root@kitploit:~
POST /api/session/reset_password   →  400
GET  /api/user/current             →  200

Se questa sequenza compare, la propria istanza è probabilmente compromessa.


Azioni Post-Aggiornamento (Altamente Consigliate)

Dopo l'aggiornamento, eseguire le seguenti operazioni:

  1. Invalidare tutte le sessioni

    root@kitploit:~
    TRUNCATE TABLE core_session;
    
  2. Rivedere ed eliminare eventuali API key non riconosciute

  3. Verificare i account amministratore per modifiche impreviste

  4. Ruotare le credenziali per tutti i database connessi

  5. Rivedere i log del data warehouse per accessi non autorizzati

  6. Esaminare la cronologia delle attività e delle query di Metabase per anomalie



📚 Riferimenti Ufficiali

  • Metabase Security Advisory (GHSA-vwf4-m7j8-wcjf)
  • Metabase Official Blog Post
  • CVE Record
  • CISA Known Exploited Vulnerabilities Catalog


⚠️ Disclaimer

Questo documento è fornito solo a scopo difensivo e informativo.
Verificare sempre le informazioni consultando gli avvisi ufficiali del fornitore.


Aggiornare subito. Ogni istanza non corretta rimane un obiettivo di alto valore.