Zum Inhalt springen
CVE-2026-72898CriticalCVSS: 10

Metabase: Kritische SQL-Injection mit Admin-Übernahme

CVE-2026-72898 betrifft Metabase und ermöglicht einem entfernten, nicht authentifizierten Angreifer, über den '/reset_password'-Datenbankendpunkt beliebigen SQL-Code einzuschleusen. Dadurch kann ein Angreifer Administratorzugriff auf die betroffene Metabase-Instanz erlangen. Der CVSS-Score beträgt 10.0 (Kritisch).

METADATEN

Entdeckt:
10.08.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Metabase x.58.0 < x.58.24
  • Metabase x.62.0 < x.62.9
  • Metabase x.61.0 < x.61.11
  • Metabase x.59.0 < x.59.21
  • Metabase x.63.0 < x.63.5
  • Metabase x.60.0 < x.60.17

Zusammenfassung

CVE-2026-72898 beschreibt eine kritische Schwachstelle in Metabase. Ein entfernter, nicht authentifizierter Angreifer kann über den ‘/reset_password’-Datenbankendpunkt beliebigen SQL-Code einschleusen (SQL-Injection) und dadurch Administratorzugriff auf die betroffene Metabase-Instanz erlangen. Der CVSS-Score beträgt 10.0 und die Schwachstelle wird als kritisch (Critical) eingestuft.

Technische Details

Die Schwachstelle liegt im ‘/reset_password’-Endpunkt von Metabase. Durch eine unzureichende Validierung und Absicherung der Datenbankabfragen ist es einem Angreifer möglich, ohne vorherige Authentifizierung beliebige SQL-Abfragen einzuschleusen und auf der Datenbank auszuführen. Ein erfolgreicher Angriff ermöglicht die vollständige Übernahme der betroffenen Metabase-Instanz mit Administratorrechten, einschließlich Zugriff auf verbundene Datenbanken und gespeicherte Konfigurationsdaten.

Die Schwachstelle ist besonders kritisch, da keine Authentifizierung für den Angriff erforderlich ist und ein Angreifer vollständigen Zugriff auf die Datenanalyse-Plattform sowie deren verbundene Datenquellen erlangen kann.

  • CVE-ID: CVE-2026-72898
  • CVSS-Score: 10.0 (Kritisch)
  • Angriffstyp: SQL-Injection (Remote, unauthentifiziert)
  • Auswirkung: Vollständige Übernahme der Metabase-Instanz mit Administratorrechten

Betroffene Systeme

Betroffen sind alle Metabase-Versionen unterhalb der jeweiligen Patch-Version:

  • Metabase x.58.0 bis < x.58.24
  • Metabase x.59.0 bis < x.59.21
  • Metabase x.60.0 bis < x.60.17
  • Metabase x.61.0 bis < x.61.11
  • Metabase x.62.0 bis < x.62.9
  • Metabase x.63.0 bis < x.63.5

Empfehlungen und Maßnahmen

  • Patch einspielen: Betroffene Metabase-Instanzen sollten umgehend auf die aktuellen Patch-Versionen aktualisiert werden (x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5 oder neuer).
  • Zugriffsbeschränkung: Den Zugriff auf die Metabase-Instanz und insbesondere den ‘/reset_password’-Endpunkt auf vertrauenswürdige Netzwerke beschränken.
  • Instanz überwachen: Logs und Zugriffe auf die Metabase-Instanz auf verdächtige Aktivitäten und unautorisierte Konfigurationsänderungen prüfen.
  • Zugangsdaten prüfen: Nach einem möglichen Kompromiss sollten alle Administrator- und Datenbankzugangsdaten rotiert werden.
  • Offizielle Ankündigungen verfolgen: Die Herstellerankündigungen und das GitHub-Security-Advisory (GHSA-vwf4-m7j8-wcjf) regelmäßig auf weitere Informationen prüfen.

Quellen