Exploited Vulnerabilities Daily
🌐 Español

← Todas las novedades

CVE-2026-72898: Metabase Metabase

Metabase contiene una vulnerabilidad de inyección de SQL que permite a un atacante remoto no identificado inyectar SQL arbitrario en la base de datos de aplicaciones de Metabase, que puede darles acceso administrador a la instancia. Desde allí, el atacante podría cambiar la configuración de la aplicación, robar credenciales almacenadas para las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones, y datos de exportación.

CISA (English)

Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.

Fabricante
Metabase
Producto
Metabase
Vulnerabilidad
Metabase SQL Injection Vulnerability
Fecha de inclusión
11 ago 2026
Plazo de CISA (agencias federales de EE. UU.)
14 ago 2026
Uso conocido en campañas de ransomware
Desconocido
Debilidad (CWE)
CWE-89

Referencias

Este sitio resume el catálogo de CISA solo con fines informativos. No es asesoramiento de seguridad: sigue las indicaciones del fabricante y los avisos oficiales.

Última actualización: · Versión del catálogo 2026.10.02