CVE-2026-72898SQL Injection in Metabase leads to Admin Access
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
View on NVDAnalysis
Metabase permite que un atacante remoto sin credenciales inyecte SQL arbitrario mediante el endpoint de restablecimiento de contraseña. Esto otorga privilegios de administrador sobre la instancia y acceso directo a las bases de datos conectadas. Es imperativo actualizar cualquier instalación expuesta para evitar el compromiso total de la infraestructura de datos.
Relevant roles
Severity
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCWE-89EPSS
No EPSS score yet (CVE may be too fresh).
Technical description
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.