CVE-2026-72898: Metabase Metabase
Metabase contiene una vulnerabilidad de inyección de SQL que permite a un atacante remoto no identificado inyectar SQL arbitrario en la base de datos de aplicaciones de Metabase, que puede darles acceso administrador a la instancia. Desde allí, el atacante podría cambiar la configuración de la aplicación, robar credenciales almacenadas para las bases de datos conectadas, leer cualquier dato accesible a través de esas conexiones, y datos de exportación.
CISA (English)
Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.
- Fabricante
- Metabase
- Producto
- Metabase
- Vulnerabilidad
- Metabase SQL Injection Vulnerability
- Fecha de inclusión
- 11 ago 2026
- Plazo de CISA (agencias federales de EE. UU.)
- 14 ago 2026
- Uso conocido en campañas de ransomware
- Desconocido
- Debilidad (CWE)
- CWE-89
Referencias
Última actualización: · Versión del catálogo 2026.10.02