CVE-2026-72898Inyección SQL en Metabase permite acceso de administrador
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Ver en NVDAnálisis
Metabase permite que un atacante remoto sin credenciales inyecte SQL arbitrario mediante el endpoint de restablecimiento de contraseña. Esto otorga privilegios de administrador sobre la instancia y acceso directo a las bases de datos conectadas. Es imperativo actualizar cualquier instalación expuesta para evitar el compromiso total de la infraestructura de datos.
Roles relevantes
Severidad
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HCWE-89EPSS
Sin puntaje EPSS aún (CVE muy reciente).
Descripción técnica
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.