未认证 SQL 注入
CVE-2026-72898 是 Metabase 中的一个**最高严重级别(CVSS 10.0)**未认证 SQL 注入漏洞,允许远程攻击者通过密码重置端点向应用程序数据库注入任意 SQL。
成功利用后可获得对 Metabase 实例的完全管理员访问权限。此后,攻击者可以:
该漏洞已作为零日漏洞在野被利用,攻击目标包括 Metabase Cloud 和多个自托管客户。
POST /api/session/reset_password
未认证攻击者可向该端点发送精心构造的请求,从而对 Metabase 应用程序数据库执行任意 SQL。
低于 58 的版本不受影响。
升级到与您的主版本对应的修复版本:
如果无法立即升级,请阻止访问该易受攻击的端点:
/api/session/reset_password
在应用程序或入口日志中查找以下特征攻击模式:
POST /api/session/reset_password → 400
GET /api/user/current → 200
如果出现此序列,您的实例很可能已被入侵。
升级后,请执行以下操作:
使所有会话失效
TRUNCATE TABLE core_session;
检查并删除任何无法识别的 API 密钥
审计管理员账户是否存在意外更改
轮换所有已连接数据库的凭据
检查数据仓库日志是否存在未授权访问
检查 Metabase 活动与查询历史是否存在异常
本文档仅供防御和参考目的提供。
请始终对照官方供应商公告核实信息。
立即升级。每一个未修补的实例仍然是高价值目标。
```| 字段 | 值 |
|---|
| CVE ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| 严重级别 | 严重 |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — SQL 命令中使用的特殊元素的不当中和 |
| 攻击向量 | 网络 |
| 认证 | 无需认证 |
| 用户交互 | 无 |
| 利用状态 | 已在野被积极利用(零日) |
| CISA KEV | 已列入 |
| 分支 | 受影响版本 | 修复版本 |
|---|
| x.58 | ≥ x.58.0 且 < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 且 < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 且 < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 且 < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 且 < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 且 < x.63.5 | x.63.5 |
| 版本 | OSS Docker | OSS JAR | 企业版 |
|---|
| 63 | metabase/metabase:v0.63.5 | 下载 | v1.63.5 |
| 62 | metabase/metabase:v0.62.9 | 下载 | v1.62.9 |
| 61 | metabase/metabase:v0.61.11 | 下载 | v1.61.11 |
| 60 | metabase/metabase:v0.60.17 | 下载 | v1.60.17 |
| 59 | metabase/metabase:v0.59.21 | 下载 | v1.59.21 |
| 58 | metabase/metabase:v0.58.24 | 下载 | v1.58.24 |