
Corrige injeção de SQL não autenticada em um endpoint de configuração substituindo consultas JDBC brutas por parametrização ORM e validação de token em tempo constante.
Este repositório contém o hotfix para CVE-2026-72898, uma vulnerabilidade de Injeção de SQL não autenticada no endpoint de configuração de instâncias Metabase auto-hospedadas.
Se não for corrigido, atacantes podem contornar a validação do token de configuração, executar comandos arbitrários no banco de dados e extrair credenciais do data warehouse.
A função validate-setup-token anteriormente aceitava entrada de usuário não validada e a concatenava diretamente em uma string JDBC crua. Isso permitia que um atacante escapasse da string SQL e anexasse comandos maliciosos.
Este patch muda fundamentalmente o mecanismo de validação para neutralizar vetores de injeção de SQL:
t2), o Mapeador Objeto-Relacional nativo do Metabase.crypto.equality/eq? para comparar os tokens na memória da aplicação (Clojure) em vez de no banco de dados.crypto.equality/eq? executa em tempo constante, impedindo que atacantes obtenham o token por força bruta por meio de discrepâncias de temporização.Substitui a lógica vulnerável de jdbc/query cru em metabase.api.setup.
O Metabase é licenciado sob a AGPL. Este patch é fornecido sob os mesmos termos.