Skip to content
CVSS 10.0CVSS 10.0 · CRITICAL

CVE-2026-72898Inyección SQL en Metabase permite acceso de administrador

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.

Ver en NVD

Análisis

Metabase permite que un atacante remoto sin credenciales inyecte SQL arbitrario mediante el endpoint de restablecimiento de contraseña. Esto otorga privilegios de administrador sobre la instancia y acceso directo a las bases de datos conectadas. Es imperativo actualizar cualquier instalación expuesta para evitar el compromiso total de la infraestructura de datos.

Roles relevantes

BackendDataScienceSqlCyberSecurityDockerCloud

Severidad

Puntaje: 10.0(CRITICAL)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
AV: NETWORK
AC: LOW
PR: NONE
UI: NONE
S: CHANGED
C: HIGH
I: HIGH
A: HIGH
Tipo de falla (CWE): CWE-89

EPSS

Sin puntaje EPSS aún (CVE muy reciente).

Descripción técnica

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.

Publicada: 10/8/2026, 18:18:53
Última modificación: 10/8/2026, 21:17:24

Referencias

InicioEventosBlogRecursosCursosEquipo