Vulnerabilità ed exploit · Attacco ad app web

La falla in Metabase allarga il furto dai portali web al backend

JPCERT/CC ha collegato una nuova ondata di leak giapponesi all’abuso di mobile API e allo sfruttamento di CVE-2026-72898 in Metabase. Il punto non è il singolo portale web, ma il passaggio dal canale esposto al pubblico verso BI e sistemi di gestione che gli operatori non pensavano raggiungibili dall’esterno.

La SQL injection colpisce l’endpoint di reset della password e consente di far eseguire SQL controllato dall’attaccante senza autenticazione. Se il colpo riesce, l’istanza Metabase stessa può essere presa come amministratore, e i dati custoditi dietro il pannello finiscono esposti insieme ai controlli di accesso.

JPCERT/CC ha pubblicato IoC e indicazioni sui controlli delle API proprio perché il rischio non resta confinato all’app visibile fuori: chi espone API pubbliche o BI collegate a sistemi interni eredita lo stesso raggio d’azione. Metabase ha già indicato release sicure più recenti della prima correzione, quindi il problema non va letto come un singolo bug isolato.

1 fonte · 6 ore fa

CVE-2026-72898

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…

Data di correzione federale CISA 14 ago · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-08

Every edition of this story: La falla in Metabase allarga il furto dai portali web al backend

Altro da oggi