CVE-2026-72898
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago · data superata
Vulnerabilità · 5 ore fa
JPCERT/CC ha collegato una nuova ondata di leak giapponesi all’abuso di mobile API e allo sfruttamento di CVE-2026-72898 in Metabase. Il punto non è il singolo portale web, ma il passaggio dal canale esposto al pubblico verso BI e sistemi di gestione che gli operatori non pensavano raggiungibili dall’esterno.
La SQL injection colpisce l’endpoint di reset della password e consente di far eseguire SQL controllato dall’attaccante senza autenticazione. Se il colpo riesce, l’istanza Metabase stessa può essere presa come amministratore, e i dati custoditi dietro il pannello finiscono esposti insieme ai controlli di accesso.
JPCERT/CC ha pubblicato IoC e indicazioni sui controlli delle API proprio perché il rischio non resta confinato all’app visibile fuori: chi espone API pubbliche o BI collegate a sistemi interni eredita lo stesso raggio d’azione. Metabase ha già indicato release sicure più recenti della prima correzione, quindi il problema non va letto come un singolo bug isolato.
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago · data superata
1 fonte che coprono questa storia
Japan Sees Sharp Rise in Web Data Leaks Amid Mobile API Abuse and Metabase Attacks
JPCERT/CC links Japan's recent data leaks to mobile API abuse and known software flaws, including an exploited Metabase SQL injection bug.
Part of the PlainSec briefing for 2026-10-08