
CVE-2026-72898
Unauthenticated SQL Injection
CVE-2026-72898 é uma vulnerabilidade de injeção de SQL não autenticada de severidade máxima (CVSS 10.0) no Metabase que permite a um atacante remoto injetar SQL arbitrário no banco de dados da aplicação por meio do endpoint de redefinição de senha.
```A exploração bem-sucedida concede acesso total de administrador à instância do Metabase. A partir daí, um atacante pode:
Esta vulnerabilidade foi explorada em ambiente real como um zero-day contra o Metabase Cloud e vários clientes auto-hospedados.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| Severidade | Crítica |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — Neutralização Incorreta de Elementos Especiais usados em um Comando SQL |
| Vetor de Ataque | Rede |
| Autenticação | Nenhuma necessária |
| Interação do Usuário | Nenhuma |
| Status de Exploração | Explorada ativamente em ambiente real (Zero-day) |
| CISA KEV | Listada |
POST /api/session/reset_password
Um atacante não autenticado pode enviar uma requisição especialmente criada para este endpoint que resulta na execução arbitrária de SQL contra o banco de dados da aplicação Metabase.
| Branch | Versões Afetadas | Versão Corrigida |
|---|---|---|
| x.58 | ≥ x.58.0 e < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 e < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 e < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 e < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 e < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 e < x.63.5 | x.63.5 |
Versões abaixo de 58 não são afetadas.
Atualize para a versão corrigida correspondente à sua versão principal:
Se você não puder atualizar imediatamente, bloqueie o acesso ao endpoint vulnerável:
/api/session/reset_password
Procure por este padrão de ataque característico nos logs da sua aplicação ou de ingress:
POST /api/session/reset_password → 400
GET /api/user/current → 200
Se esta sequência aparecer, sua instância provavelmente foi comprometida.
Após atualizar, execute o seguinte:
Invalide todas as sessões
TRUNCATE TABLE core_session;
Revise e exclua quaisquer chaves de API não reconhecidas
Audite contas de administrador em busca de alterações inesperadas
Rotacione credenciais de todos os bancos de dados conectados
Revise os logs do data warehouse em busca de acesso não autorizado
Examine o histórico de atividades e consultas do Metabase em busca de anomalias
Este documento é fornecido apenas para fins defensivos e informativos.
Sempre verifique as informações com os avisos oficiais do fornecedor.
Atualize agora. Toda instância não corrigida continua sendo um alvo de alto valor.