CVE-2026-72898
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago
Vulnerabilità ed exploit · Attacco ad app web
Metabase non è più solo un bug di autenticazione: se è esposto, può diventare un ponte verso i database che conserva e raggiunge con credenziali già salvate. In questo caso il problema non è l’accesso al pannello in sé, ma il fatto che un ingresso nell’app può allargarsi ai dati dietro di essa.
CSIRT Italia conferma lo sfruttamento attivo di CVE-2026-72898. La falla nel reset delle credenziali consente a un attaccante non autenticato di far eseguire SQL malevolo, superare i controlli di login e ottenere privilegi amministrativi; da lì può leggere credenziali memorizzate, consultare o esportare dati e toccare servizi connessi. Separatamente, NCSC-NL ha pubblicato un advisory per Power BI Server su CVE-2026-65811, una RCE che richiede autenticazione e non risulta sfruttata.
Per chi usa Metabase come front end verso basi di dati interne, la lettura corretta è questa: la superficie da proteggere non finisce sull’applicazione. Se il server è stato raggiunto, vanno considerati a rischio anche i segreti che custodisce e i sistemi che quei segreti aprono. La vicenda conferma che un BI server può trasformarsi in un punto di pivot, non in un semplice strumento di reportistica.
7 fonti · 12 ago
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago
CVSS 8.8 HIGH: improper input validation in Power BI allows an authorized attacker to execute code over a network. Patch Microsoft: Release Notes.
NCSC-NL Advisories
Kwetsbaarheid verholpen in Microsoft Power BI server
Microsoft heeft een kwetsbaarheid verholpen in Power BI server.
originaleCSIRT Italia / ACN
Risolte vulnerabilità in Metabase
Tra queste si evidenzia la CVE-2026-72898, che risulta sfruttata attivamente in rete.
originaleDark Reading
Metabase SQL Zero-Day Attacks Could Have Wide Blast Radius
The max-severity vuln, which still has no CVE, allows malicious, remote administrator access to the business-analytics platform and its downstream users.
originaleRiepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-08-08
Every edition of this story: Metabase apre un varco verso i database collegati