CVE-2026-72898
Injeção de SQL no Metabase via endpoint de redefinição de senha
- Publicado
- 10 de ago. de 2026
- Atualizado
- 12 de ago. de 2026
- Atribuindo CNA
- cisa-cg
- Evidência observada
- 11 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Metabase permite que um atacante remoto não autenticado injete SQL arbitrário por meio do endpoint de banco de dados '/reset_password' e obtenha acesso de administrador à instância do Metabase conectada.
Fontes
7- CVE-2026-72898Exploit
Exploit em Python para CVE-2026-72898, uma injeção SQL não autenticada no endpoint de redefinição de senha do Metabase que cria contas de administrador e extrai credenciais do banco de dados.
CVE-2026-72898 PoC : Injeção SQL Não Autenticada no Metabase
- CVE-2026-72898-metabase-sqliDetecção
Detector + análise de causa-raiz para CVE-2026-72898 (SQLi não autenticado no Metabase via reset_password)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.