PT-2026-69889 · Metabase · Metabase
CVE-2026-72898
·
Publicado
2026-08-03
·
Atualizado
2026-09-11
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Metabase versões 0.58.0 até 0.63.4
Descrição
Uma injeção de SQL não autenticada existe no fluxo de redefinição de senha. Um invasor remoto pode enviar uma requisição HTTP manipulada para o endpoint
POST /api/session/reset password contendo um campo não declarado que é processado como entrada estruturada sem a devida validação. Isso permite que o invasor injete SQL arbitrário no banco de dados da aplicação, levando ao controle administrativo total da instância do Metabase. Como o Metabase armazena credenciais de conexão para data warehouses conectados, um invasor com acesso de administrador pode extrair essas credenciais para pivotar para sistemas de dados de produção. O problema tem sido explorado ativamente em ambiente real contra várias empresas de tecnologia, com relatos de mais de 600 bancos de dados comprometidos e tentativas de escalar a falha para execução remota de código (RCE). Injeção de SQL é uma técnica onde um invasor insere código SQL malicioso em uma consulta, permitindo a manipulação do banco de dados.Recomendações
Atualizar para a versão 0.63.5 ou posterior.
Atualizar para a versão 0.62.9.
Atualizar para a versão 0.61.11.
Atualizar para a versão 0.60.17.
Atualizar para a versão 0.59.21.
Atualizar para a versão 0.58.24.
Como mitigação temporária, bloqueie ou restrinja o acesso ao endpoint
/api/session/reset password no nível do proxy ou WAF.
Rotacione todas as credenciais de bancos de dados conectados e segredos do Metabase após a atualização.
Revise os logs de acesso, logs de proxy reverso e registros de auditoria em busca de contas administrativas não autorizadas ou volumes de exportação incomuns.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Metabase