CVE-2026-72898
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago · data superata
Vulnerabilità ed exploit · Attacco ad app web
JPCERT/CC ha collegato una nuova ondata di leak giapponesi all’abuso di mobile API e allo sfruttamento di CVE-2026-72898 in Metabase. Il punto non è il singolo portale web, ma il passaggio dal canale esposto al pubblico verso BI e sistemi di gestione che gli operatori non pensavano raggiungibili dall’esterno.
La SQL injection colpisce l’endpoint di reset della password e consente di far eseguire SQL controllato dall’attaccante senza autenticazione. Se il colpo riesce, l’istanza Metabase stessa può essere presa come amministratore, e i dati custoditi dietro il pannello finiscono esposti insieme ai controlli di accesso.
JPCERT/CC ha pubblicato IoC e indicazioni sui controlli delle API proprio perché il rischio non resta confinato all’app visibile fuori: chi espone API pubbliche o BI collegate a sistemi interni eredita lo stesso raggio d’azione. Metabase ha già indicato release sicure più recenti della prima correzione, quindi il problema non va letto come un singolo bug isolato.
1 fonte · 6 ore fa
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago · data superata
The Hacker News
Japan Sees Sharp Rise in Web Data Leaks Amid Mobile API Abuse and Metabase Attacks
JPCERT/CC links Japan's recent data leaks to mobile API abuse and known software flaws, including an exploited Metabase SQL injection bug.
originalePart of the PlainSec briefing for 2026-10-08
Every edition of this story: La falla in Metabase allarga il furto dai portali web al backend