CVE-2026-72898: Metabase Metabase
Metabase contiene una vulnerabilità SQL Injection che permette ad un aggressore remoto non autenticato di iniettare SQL arbitrario nel database di applicazioni Metabase, che può dare loro accesso amministratore all'istanza. Da lì, l'attaccante potrebbe cambiare la configurazione dell'applicazione, rubare le credenziali memorizzate per i database collegati, leggere tutti i dati accessibili tramite tali connessioni e esportare i dati.
CISA (English)
Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.
- Produttore
- Metabase
- Prodotto
- Metabase
- Vulnerabilità
- Metabase SQL Injection Vulnerability
- Data di aggiunta
- 11 ago 2026
- Scadenza CISA (agenzie federali USA)
- 14 ago 2026
- Uso noto in campagne ransomware
- Sconosciuto
- Debolezza (CWE)
- CWE-89
Riferimenti
Ultimo aggiornamento: · Versione del catalogo 2026.10.02