PT-2026-69889 · Metabase · Metabase

CVE-2026-72898

·

Publicado

2026-08-03

·

Atualizado

2026-09-11

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Metabase versões 0.58.0 até 0.63.4
Descrição Uma injeção de SQL não autenticada existe no fluxo de redefinição de senha. Um invasor remoto pode enviar uma requisição HTTP manipulada para o endpoint POST /api/session/reset password contendo um campo não declarado que é processado como entrada estruturada sem a devida validação. Isso permite que o invasor injete SQL arbitrário no banco de dados da aplicação, levando ao controle administrativo total da instância do Metabase. Como o Metabase armazena credenciais de conexão para data warehouses conectados, um invasor com acesso de administrador pode extrair essas credenciais para pivotar para sistemas de dados de produção. O problema tem sido explorado ativamente em ambiente real contra várias empresas de tecnologia, com relatos de mais de 600 bancos de dados comprometidos e tentativas de escalar a falha para execução remota de código (RCE). Injeção de SQL é uma técnica onde um invasor insere código SQL malicioso em uma consulta, permitindo a manipulação do banco de dados.
Recomendações Atualizar para a versão 0.63.5 ou posterior. Atualizar para a versão 0.62.9. Atualizar para a versão 0.61.11. Atualizar para a versão 0.60.17. Atualizar para a versão 0.59.21. Atualizar para a versão 0.58.24. Como mitigação temporária, bloqueie ou restrinja o acesso ao endpoint /api/session/reset password no nível do proxy ou WAF. Rotacione todas as credenciais de bancos de dados conectados e segredos do Metabase após a atualização. Revise os logs de acesso, logs de proxy reverso e registros de auditoria em busca de contas administrativas não autorizadas ou volumes de exportação incomuns.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12003
CVE-2026-72898

Produtos afetados

Metabase