Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-72898 — Exploit proof-of-concept per CVE-2026-72898, un'iniezione SQL non autenticata nell'endpoint di reimpostazione della password di Metabase. Forgia una sessione admin per la compromissione totale, con modalità single-target e mass-scan per test autorizzati. | Kitploit
Strumenti/GitHubGitHub/4minx/cve-2026-72898
Scanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHub4minx/cve-2026-72898

CVE-2026-72898

Exploit proof-of-concept per CVE-2026-72898, un'iniezione SQL non autenticata nell'endpoint di reimpostazione della password di Metabase. Forgia una sessione admin per la compromissione totale, con modalità single-target e mass-scan per test autorizzati.

Vedi Repository
14 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-72898 PoC : Iniezione SQL non autenticata in Metabase

Iniezione SQL pre-autenticazione in Metabase che porta alla compromissione dell'admin

Proof-of-concept per CVE-2026-72898, una vulnerabilità critica di SQL injection non autenticata nell'endpoint di reset della password di Metabase. Il PoC inietta una riga di sessione admin falsificata nella tabella core_session, quindi la utilizza per convalidare una sessione amministratore completa senza alcuna credenziale.

Nota: Questo PoC è destinato esclusivamente a test di sicurezza autorizzati e attività di ricerca. CVE-2026-72898 è elencato nel catalogo CISA Known Exploited Vulnerabilities (KEV) ed è oggetto di sfruttamento attivo in the wild. Sei responsabile del rispetto di tutte le leggi applicabili e dell'ottenimento dell'autorizzazione scritta prima di testare qualsiasi sistema.


Informazioni sulla vulnerabilità

  • CVE: CVE-2026-72898
  • Tipo: CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
  • CVSS 4.0: 10.0 (Critico)
  • Autenticazione: Non autenticata (pre-auth, remota, bassa complessità di attacco)
  • CISA KEV: Aggiunto 2026-08-11 (sfruttamento attivo)
  • Versioni interessate (Metabase):
    • x.58.0 fino a < x.58.24
    • x.59.0 fino a < x.59.21
    • x.60.0 fino a < x.60.17
    • x.61.0 fino a < x.61.11
    • x.62.0 fino a < x.62.9
    • x.63.0 fino a < x.63.5
  • Corretto in: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5

Requisiti

  • Python 3.8+ con la libreria requests
  • Target: un'istanza Metabase vulnerabile ed esposta a internet

Installa le dipendenze:

root@kitploit:~
pip install requests

Utilizzo

Target singolo

root@kitploit:~
python cve-2026-72898_poc.py -t http://192.168.1.1:3000

Scansione di massa

root@kitploit:~
python cve-2026-72898_poc.py -T targets.txt

Opzioni


Esempio di output

root@kitploit:~
 CVE-2026-72898 | Metabase SQLi PoC
----------------------------------------

Target: http://192.168.1.1:3000
 [1] GET http://192.168.1.1:3000/ -> 200
 [2] POST /api/session/reset_password -> 400
      (expected: Invalid reset token, SQLi executed)
 [3] GET /api/user/current -> 200
[+] VULNERABLE
    session id : 242x6a6cx-5388-aaf8-bl5c-afi46ic02198
    key_hashed : 0f6005cbexf08948c08dd9272b439xfecwabxb4ntedd83bagb6337bx849b6xyi6
    admin email: [email protected]

Un 400 al passaggio 2 con Invalid reset token è previsto — significa che il payload SQLi è stato eseguito e la risposta è stata interrotta. Il passaggio 3 che restituisce 200 su /api/user/current conferma che la sessione falsificata è valida.

Stati dei risultati: vulnerable | not_vulnerable | patched | root_not_200 | unknown | error


Utilizzare la sessione falsificata

root@kitploit:~

Metabase legge la sessione dal cookie `metabase.SESSION`; puoi quindi accedere all'interfaccia web come admin falsificato aggiungendo quel cookie:

**Google Chrome / Edge / Chromium**

1. Esegui il PoC e copia il `session id` stampato
2. Apri `http://TARGET/` e premi `F12` (DevTools)
3. Vai su **Application** (in Edge: **Application**; in Chrome: **Application**) &rarr; **Storage** &rarr; **Cookies** &rarr; seleziona l'host di destinazione
4. Fai clic sul pulsante **+** (Add cookie) e compila:
   - **Nome**: `metabase.SESSION`
   - **Valore**: `<SESSION_ID>` (il valore stampato dal PoC)
   - **Dominio**: l'host/IP di destinazione (es. `192.168.1.1` o `.example.com`)
   - **Percorso**: `/`
   - Imposta una scadenza lontana nel futuro (oppure fai clic su "Session")
5. Fai clic su **Save**, quindi aggiorna la pagina
6. Ora sei autenticato come superutente &mdash; l'icona dell'ingranaggio admin sarà visibile

**Firefox**

1. Esegui il PoC e copia il `session id` stampato
2. Premi `F12` &rarr; scheda **Storage** &rarr; **Cookies** &rarr; seleziona l'host di destinazione
3. Fai clic con il tasto destro &rarr; **Add/Edit Cookie** e aggiungi:
   - **Nome**: `metabase.SESSION`
   - **Valore**: `<SESSION_ID>`
   - **Percorso**: `/`
   - **HttpOnly**: non selezionato (lo imposta JS)
   - **Secure**: non selezionato per HTTP semplice
4. Salva e aggiorna la pagina

**Alternativa: estensione per la modifica dei cookie**

Usa qualsiasi estensione per la modifica dei cookie (es. Cookie-Editor) per aggiungere il cookie `metabase.SESSION` con il valore falsificato sul dominio di destinazione, quindi aggiorna la pagina.

**Dalla console del browser**

```js
fetch('/api/user/current', { headers: { 'X-Metabase-Session': '<SESSION_ID>' } })
  .then(r => r.json()).then(console.log)

Mitigazioni

  • Aggiorna a una versione corretta (x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5 o successive)
  • Se non puoi aggiornare immediatamente, blocca /api/session/reset_password a livello di rete/WAF
  • Dopo l'aggiornamento: revoca tutte le sessioni attive, ruota le credenziali dei database collegati, verifica che account admin e API key non presentino modifiche inaspettate e controlla la cronologia delle attività/query di Metabase

☕ Supporto

Se questo progetto ti è stato utile, considera di supportarne lo sviluppo:

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR

Riferimenti

  • Metabase Security Advisory (GHSA-vwf4-m7j8-wcjf)
  • Metabase Security Update
  • CVE.org Record – CVE-2026-72898
  • NVD – CVE-2026-72898
  • CISA Known Exploited Vulnerabilities Catalog
  • Horizon3.ai – Metabase SQL Injection
  • The Hacker News – Metabase Zero-Day Exploited in Wild
  • Nuclei Template – Metabase Unauthenticated SQL Injection
Scarica lo strumento
ArgomentoDescrizionePredefinito
-t, --targetURL del target singolo-
-T, --targetsFile con gli URL dei target, uno per riga-
-o, --outputFile dei risultati (separato da tab: target, result, status, session_id, admin_email)-
--timeoutTimeout della richiesta in secondi15