Vulnerabilità · 47 giorni fa

Metabase apre un varco verso i database collegati

Metabase non è più solo un bug di autenticazione: se è esposto, può diventare un ponte verso i database che conserva e raggiunge con credenziali già salvate. In questo caso il problema non è l’accesso al pannello in sé, ma il fatto che un ingresso nell’app può allargarsi ai dati dietro di essa.

CSIRT Italia conferma lo sfruttamento attivo di CVE-2026-72898. La falla nel reset delle credenziali consente a un attaccante non autenticato di far eseguire SQL malevolo, superare i controlli di login e ottenere privilegi amministrativi; da lì può leggere credenziali memorizzate, consultare o esportare dati e toccare servizi connessi. Separatamente, NCSC-NL ha pubblicato un advisory per Power BI Server su CVE-2026-65811, una RCE che richiede autenticazione e non risulta sfruttata.

Per chi usa Metabase come front end verso basi di dati interne, la lettura corretta è questa: la superficie da proteggere non finisce sull’applicazione. Se il server è stato raggiunto, vanno considerati a rischio anche i segreti che custodisce e i sistemi che quei segreti aprono. La vicenda conferma che un BI server può trasformarsi in un punto di pivot, non in un semplice strumento di reportistica.

CVE-2026-72898

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…

Data di correzione federale CISA 14 ago

CVE-2026-65811

NVD KEV

CVSS 8.8 HIGH: improper input validation in Power BI allows an authorized attacker to execute code over a network. Patch Microsoft: Release Notes.

Cronologia

Fonti

7 fonti che coprono questa storia

Entità

Riepilogo fornitore: Microsoft

Part of the PlainSec briefing for 2026-08-10

Editions

Storie correlate