
CVE-2026-72898
Unauthenticated SQL Injection
CVE-2026-72898 — это уязвимость SQL-инъекции без аутентификации максимальной степени опасности (CVSS 10.0) в Metabase, позволяющая удалённому злоумышленнику внедрить произвольный SQL в базу данных приложения через эндпоинт сброса пароля.
Успешная эксплуатация предоставляет к экземпляру Metabase. После этого злоумышленник может:
```Эта уязвимость эксплуатировалась в реальных атаках как zero-day против Metabase Cloud и нескольких клиентов с самостоятельно размещёнными экземплярами.
| Поле | Значение |
|---|---|
| CVE ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| Степень опасности | Критическая |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — Improper Neutralization of Special Elements used in an SQL Command |
| Вектор атаки | Сетевой |
| Аутентификация | Не требуется |
| Взаимодействие с пользователем | Отсутствует |
| Статус эксплуатации | Активно эксплуатируется в реальных атаках (Zero-day) |
| CISA KEV | Включена в список |
POST /api/session/reset_password
Неаутентифицированный злоумышленник может отправить на этот эндпоинт специально сформированный запрос, приводящий к выполнению произвольного SQL в базе данных приложения Metabase.
| Ветка | Уязвимые версии | Исправленная версия |
|---|---|---|
| x.58 | ≥ x.58.0 и < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 и < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 и < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 и < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 и < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 и < x.63.5 | x.63.5 |
Версии ниже 58 не подвержены уязвимости.
Обновитесь до исправленной версии, соответствующей вашему мажорному релизу:
Если вы не можете обновиться немедленно, заблокируйте доступ к уязвимому эндпоинту:
/api/session/reset_password
Ищите этот характерный шаблон атаки в логах приложения или ingress:
POST /api/session/reset_password → 400
GET /api/user/current → 200
Если эта последовательность присутствует, ваш экземпляр вероятно скомпрометирован.
После обновления выполните следующее:
Аннулируйте все сессии
TRUNCATE TABLE core_session;
Проверьте и удалите все нераспознанные API-ключи
Проверьте учётные записи администраторов на предмет неожиданных изменений
Смените учётные данные для всех подключённых баз данных
Проверьте логи хранилища данных на предмет несанкционированного доступа
Изучите историю активности и запросов Metabase на предмет аномалий
Этот документ предоставлен исключительно в целях защиты и информирования.
Всегда проверяйте информацию по официальным рекомендациям производителя.
Обновитесь сейчас. Каждый неисправленный экземпляр остаётся привлекательной целью.