Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-72898 — PoC-эксплойт для CVE-2026-72898 — неаутентифицированная SQL-инъекция в эндпоинте сброса пароля Metabase. Формирует административную сессию для полного захвата системы, с режимами одиночной цели и массового сканирования для авторизованного тестирования. | Kitploit
Инструменты/GitHubGitHub/4minx/cve-2026-72898
Сканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHub4minx/cve-2026-72898

CVE-2026-72898

PoC-эксплойт для CVE-2026-72898 — неаутентифицированная SQL-инъекция в эндпоинте сброса пароля Metabase. Формирует административную сессию для полного захвата системы, с режимами одиночной цели и массового сканирования для авторизованного тестирования.

Репозиторий
14 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-72898 PoC: неаутентифицированная SQL-инъекция в Metabase

SQL-инъекция в Metabase до аутентификации, приводящая к захвату администратора

Концепт-доказательство (PoC) для CVE-2026-72898, критической неаутентифицированной SQL-инъекции в конечной точке сброса пароля Metabase. PoC внедряет поддельную строку сессии администратора в таблицу core_session, а затем использует её для подтверждения полноценной сессии администратора без каких-либо учётных данных.

Примечание: Этот PoC предназначен только для авторизованного тестирования безопасности и исследований. CVE-2026-72898 включён в каталог CISA Known Exploited Vulnerabilities (KEV) и активно эксплуатируется в реальных атаках. Вы несёте ответственность за соблюдение всех применимых законов и получение письменного разрешения перед тестированием любой системы.


Информация об уязвимости

  • CVE: CVE-2026-72898
  • Тип: CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
  • CVSS 4.0: 10.0 (критический)
  • Аутентификация: Не требуется (pre-auth, удалённо, низкая сложность атаки)
  • CISA KEV: Добавлено 2026-08-11 (активная эксплуатация)
  • Затронутые версии (Metabase):
    • x.58.0 до < x.58.24
    • x.59.0 до < x.59.21
    • x.60.0 до < x.60.17
    • x.61.0 до < x.61.11
    • x.62.0 до < x.62.9
    • x.63.0 до < x.63.5
  • Исправлено в: x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5

Требования

  • Python 3.8+ с библиотекой requests
  • Цель: уязвимый экземпляр Metabase, доступный из интернета

Установка зависимостей:

root@kitploit:~
pip install requests

Использование

Одиночная цель

root@kitploit:~
python cve-2026-72898_poc.py -t http://192.168.1.1:3000

Массовое сканирование

root@kitploit:~
python cve-2026-72898_poc.py -T targets.txt

Параметры


Пример вывода

root@kitploit:~
 CVE-2026-72898 | Metabase SQLi PoC
----------------------------------------

Target: http://192.168.1.1:3000
 [1] GET http://192.168.1.1:3000/ -> 200
 [2] POST /api/session/reset_password -> 400
      (expected: Invalid reset token, SQLi executed)
 [3] GET /api/user/current -> 200
[+] VULNERABLE
    session id : 242x6a6cx-5388-aaf8-bl5c-afi46ic02198
    key_hashed : 0f6005cbexf08948c08dd9272b439xfecwabxb4ntedd83bagb6337bx849b6xyi6
    admin email: [email protected]

Код 400 на шаге 2 с Invalid reset token — это ожидаемо; он означает, что полезная нагрузка SQLi выполнилась, а ответ был прерван. Возврат 200 на шаге 3 для /api/user/current подтверждает, что поддельная сессия действительна.

Статусы результатов: vulnerable | not_vulnerable | patched | root_not_200 | unknown | error


Использование поддельной сессии

root@kitploit:~

Metabase считывает свою сессию из cookie-файла `metabase.SESSION`, поэтому вы можете войти в веб-интерфейс как поддельный администратор, добавив этот cookie-файл:

**Google Chrome / Edge / Chromium**

1. Запустите PoC и скопируйте выведенный `session id`
2. Откройте `http://TARGET/` и нажмите `F12` (DevTools)
3. Перейдите в **Application** (в Edge: **Application**; в Chrome: **Application**) &rarr; **Storage** &rarr; **Cookies** &rarr; выберите целевой хост
4. Нажмите кнопку **+** (Add cookie) и заполните:
   - **Имя**: `metabase.SESSION`
   - **Значение**: `<SESSION_ID>` (значение, выведенное PoC)
   - **Домен**: целевой хост/IP (например, `192.168.1.1` или `.example.com`)
   - **Путь**: `/`
   - Установите срок действия в далёком будущем (или нажмите «Session»)
5. Нажмите **Save**, затем обновите страницу
6. Теперь вы аутентифицированы как суперпользователь &mdash; появится значок шестерёнки администратора

**Firefox**

1. Запустите PoC и скопируйте выведенный `session id`
2. Нажмите `F12` &rarr; вкладка **Storage** &rarr; **Cookies** &rarr; выберите целевой хост
3. Щёлкните правой кнопкой мыши &rarr; **Add/Edit Cookie** и добавьте:
   - **Имя**: `metabase.SESSION`
   - **Значение**: `<SESSION_ID>`
   - **Путь**: `/`
   - **HttpOnly**: не установлен (JS устанавливает его)
   - **Secure**: не установлен для обычного HTTP
4. Сохраните и обновите страницу

**Альтернатива: расширение для редактирования cookie**

Используйте любое расширение для редактирования cookie-файлов (например, Cookie-Editor), чтобы добавить cookie `metabase.SESSION` с поддельным значением для целевого домена, затем обновите страницу.

**Из консоли браузера**

```js
fetch('/api/user/current', { headers: { 'X-Metabase-Session': '<SESSION_ID>' } })
  .then(r => r.json()).then(console.log)

Меры по устранению

  • Обновитесь до исправленной версии (x.58.24 / x.59.21 / x.60.17 / x.61.11 / x.62.9 / x.63.5 или новее)
  • Если немедленное обновление невозможно, заблокируйте /api/session/reset_password на уровне сети/WAF
  • После обновления: отзовите все активные сессии, смените учётные данные для подключённых баз данных, проверьте учётные записи администраторов и API-ключи на предмет непредвиденных изменений, а также проведите аудит активности Metabase и истории запросов

☕ Поддержка

Если этот проект помог вам, поддержите его разработку:

USDT (TRC-20)

TDCPYioWbZW4iyMCuHhJeFsUZJ88YqZWc1

USDT TRC-20 QR

ETH (ERC-20)

0xf6eA555f95ed5b356fF7a90E6461EbBF6ce105cE

Ethereum QR

Ссылки

  • Рекомендации по безопасности Metabase (GHSA-vwf4-m7j8-wcjf)
  • Обновление безопасности Metabase
  • Запись CVE.org – CVE-2026-72898
  • NVD – CVE-2026-72898
  • Каталог CISA Known Exploited Vulnerabilities
  • Horizon3.ai – SQL-инъекция в Metabase
  • The Hacker News – Zero-day уязвимость Metabase эксплуатируется в реальных атаках
  • Nuclei Template – Неаутентифицированная SQL-инъекция в Metabase
Скачать инструмент
АргументОписаниеПо умолчанию
-t, --targetURL одиночной цели-
-T, --targetsФайл с URL-адресами целей, по одному на строку-
-o, --outputФайл с результатами (разделитель — табуляция: target, result, status, session_id, admin_email)-
--timeoutТаймаут запроса в секундах15