CVE-2026-72898: Metabase Metabase
Di chuyển cơ sở dữ liệu của Metaase chứa một sự dễ bị tổn thương tiềm tàng cho phép một kẻ tấn công từ xa chưa được xác nhận để tiêm rSQL tùy ý vào cơ sở dữ liệu ứng dụng Meta căn cứ, mà có thể cho phép họ quyền quản trị tiến hành tiến hành thí dụ. Từ đó, kẻ tấn công có thể thay đổi cấu hình ứng dụng, đánh cắp giấy ủy nhiệm lưu trữ cho cơ sở dữ liệu kết nối, đọc bất kỳ dữ liệu nào có thể truy cập thông qua các kết nối, và dữ liệu xuất khẩu.
CISA (English)
Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.
- Nhà cung cấp
- Metabase
- Sản phẩm
- Metabase
- Lỗ hổng
- Metabase SQL Injection Vulnerability
- Ngày thêm
- 11 thg 8, 2026
- Hạn của CISA (cơ quan liên bang Hoa Kỳ)
- 14 thg 8, 2026
- Bị dùng trong chiến dịch mã độc tống tiền
- Chưa rõ
- Điểm yếu (CWE)
- CWE-89
Tài liệu tham khảo
Cập nhật lần cuối: · Phiên bản danh mục 2026.10.02