Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-72898 — CVE-2026-72898 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-72898
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийРазведка угрозРеагирование на ИнцидентыБезопасность Баз Данных
GitHub0xblackash/cve-2026-72898

CVE-2026-72898

CVE-2026-72898

Репозиторий
6181 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔴 CVE-2026-72898 - Unauthenticated SQL Injection

ChatGPT Image Aug 12, 2026, 02_58_46 PM

Metabase — Unauthenticated SQL Injection → Full Administrator Takeover


CVSS 10.0 Critical Actively Exploited CISA KEV Unauthenticated



📌 Обзор

CVE-2026-72898 — это уязвимость SQL-инъекции без аутентификации максимальной степени опасности (CVSS 10.0) в Metabase, позволяющая удалённому злоумышленнику внедрить произвольный SQL в базу данных приложения через эндпоинт сброса пароля.

Успешная эксплуатация предоставляет к экземпляру Metabase. После этого злоумышленник может:

```
Скачать инструмент
полный административный доступ
  • Изменять конфигурацию приложения
  • Похищать сохранённые учётные данные для подключённых баз данных
  • Читать любые данные, доступные через эти подключения
  • Беспрепятственно экспортировать конфиденциальные данные

Эта уязвимость эксплуатировалась в реальных атаках как zero-day против Metabase Cloud и нескольких клиентов с самостоятельно размещёнными экземплярами.



⚡ Ключевые сведения

ПолеЗначение
CVE IDCVE-2026-72898
GHSAGHSA-vwf4-m7j8-wcjf
Степень опасностиКритическая
CVSS v3.110.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v4.010.0
CWECWE-89 — Improper Neutralization of Special Elements used in an SQL Command
Вектор атакиСетевой
АутентификацияНе требуется
Взаимодействие с пользователемОтсутствует
Статус эксплуатацииАктивно эксплуатируется в реальных атаках (Zero-day)
CISA KEVВключена в список


🎯 Уязвимый эндпоинт

root@kitploit:~
POST /api/session/reset_password
CVE-2026-72898

Неаутентифицированный злоумышленник может отправить на этот эндпоинт специально сформированный запрос, приводящий к выполнению произвольного SQL в базе данных приложения Metabase.



📦 Уязвимые версии

ВеткаУязвимые версииИсправленная версия
x.58≥ x.58.0 и < x.58.24x.58.24
x.59≥ x.59.0 и < x.59.21x.59.21
x.60≥ x.60.0 и < x.60.17x.60.17
x.61≥ x.61.0 и < x.61.11x.61.11
x.62≥ x.62.0 и < x.62.9x.62.9
x.63≥ x.63.0 и < x.63.5x.63.5

Версии ниже 58 не подвержены уязвимости.



🛠️ Устранение

1. Немедленное обновление (рекомендуется)

Обновитесь до исправленной версии, соответствующей вашему мажорному релизу:

ВерсияOSS DockerOSS JAREnterprise
63metabase/metabase:v0.63.5Скачатьv1.63.5
62metabase/metabase:v0.62.9Скачатьv1.62.9
61metabase/metabase:v0.61.11Скачатьv1.61.11
60metabase/metabase:v0.60.17Скачатьv1.60.17
59metabase/metabase:v0.59.21Скачатьv1.59.21
58metabase/metabase:v0.58.24Скачатьv1.58.24

2. Временное обходное решение

Если вы не можете обновиться немедленно, заблокируйте доступ к уязвимому эндпоинту:

root@kitploit:~
/api/session/reset_password


🔍 Обнаружение и индикаторы компрометации

Ищите этот характерный шаблон атаки в логах приложения или ingress:

root@kitploit:~
POST /api/session/reset_password   →  400
GET  /api/user/current             →  200

Если эта последовательность присутствует, ваш экземпляр вероятно скомпрометирован.


Действия после обновления (настоятельно рекомендуется)

После обновления выполните следующее:

  1. Аннулируйте все сессии

    root@kitploit:~
    TRUNCATE TABLE core_session;
    
  2. Проверьте и удалите все нераспознанные API-ключи

  3. Проверьте учётные записи администраторов на предмет неожиданных изменений

  4. Смените учётные данные для всех подключённых баз данных

  5. Проверьте логи хранилища данных на предмет несанкционированного доступа

  6. Изучите историю активности и запросов Metabase на предмет аномалий



📚 Официальные источники

  • Metabase Security Advisory (GHSA-vwf4-m7j8-wcjf)
  • Metabase Official Blog Post
  • CVE Record
  • CISA Known Exploited Vulnerabilities Catalog


⚠️ Отказ от ответственности

Этот документ предоставлен исключительно в целях защиты и информирования.
Всегда проверяйте информацию по официальным рекомендациям производителя.


Обновитесь сейчас. Каждый неисправленный экземпляр остаётся привлекательной целью.