Критична вразливість SQL-ін'єкції в Metabase

Вразливість CVE-2026-72898 дозволяє віддаленому зловмиснику отримати права адміністратора в Metabase через SQL-ін'єкцію. Рекомендується негайне оновлення.
CVE-2026-72898CVSS 10.0CISA KEVKnown Exploited

Критична вразливість SQL-ін'єкції в Metabase

Вразливість CVE-2026-72898 дозволяє віддаленому зловмиснику отримати права адміністратора в Metabase через SQL-ін'єкцію. Рекомендується негайне оновлення.

CVSS
10.0 CRITICAL
EPSS
99.64%
Активно використовується
так
Продукт
Metabase

Що відомо

Вразливість у Metabase дозволяє віддаленому неавторизованому зловмиснику через кінцеву точку /reset_password виконувати довільні SQL-запити та отримувати права адміністратора. Це створює серйозну загрозу безпеці підключеного інстансу Metabase.

Бізнес-вплив

Зловмисник може отримати повний контроль над Metabase, що призводить до компрометації конфіденційних даних і потенційного порушення цілісності системи. Для організацій, які використовують Metabase, це означає високий ризик витоку інформації та порушення роботи бізнес-процесів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника Metabase та застосувати відповідні патчі. Якщо оновлення недоступні, слід обмежити доступ до кінцевої точки /reset_password, провести аудит логів на предмет підозрілої активності та мінімізувати мережеву експозицію сервісу. Для додаткової підтримки рекомендується звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки