CVE-2026-72898
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago
Vulnerabilità · 47 giorni fa
Metabase non è più solo un bug di autenticazione: se è esposto, può diventare un ponte verso i database che conserva e raggiunge con credenziali già salvate. In questo caso il problema non è l’accesso al pannello in sé, ma il fatto che un ingresso nell’app può allargarsi ai dati dietro di essa.
CSIRT Italia conferma lo sfruttamento attivo di CVE-2026-72898. La falla nel reset delle credenziali consente a un attaccante non autenticato di far eseguire SQL malevolo, superare i controlli di login e ottenere privilegi amministrativi; da lì può leggere credenziali memorizzate, consultare o esportare dati e toccare servizi connessi. Separatamente, NCSC-NL ha pubblicato un advisory per Power BI Server su CVE-2026-65811, una RCE che richiede autenticazione e non risulta sfruttata.
Per chi usa Metabase come front end verso basi di dati interne, la lettura corretta è questa: la superficie da proteggere non finisce sull’applicazione. Se il server è stato raggiunto, vanno considerati a rischio anche i segreti che custodisce e i sistemi che quei segreti aprono. La vicenda conferma che un BI server può trasformarsi in un punto di pivot, non in un semplice strumento di reportistica.
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database…
Data di correzione federale CISA 14 ago
CVSS 8.8 HIGH: improper input validation in Power BI allows an authorized attacker to execute code over a network. Patch Microsoft: Release Notes.
7 fonti che coprono questa storia
Kwetsbaarheid verholpen in Microsoft Power BI server
Microsoft heeft een kwetsbaarheid verholpen in Power BI server.
Risolte vulnerabilità in Metabase
Tra queste si evidenzia la CVE-2026-72898, che risulta sfruttata attivamente in rete.
Metabase SQL Zero-Day Attacks Could Have Wide Blast Radius
The max-severity vuln, which still has no CVE, allows malicious, remote administrator access to the business-analytics platform and its downstream users.
Metabase zero-day exploited to access Framework customer data - Help Net Security
Framework has suffered a data breach after attackers managed to exploit a zero-day vulnerability in its Metabase cloud instance.
Inside the Metabase SQLi: Exploited in the Wild | Wiz Blog
Reverse engineering Metabase CVE-2026-72898 with AI to accelerate defense.
Metabase Patches Vulnerability Exploited as Zero-Day
The security defect allows unauthenticated, remote attackers to gain administrative access to Metabase instances.
Metabase Zero-Day Exploited in Wild Allows Admin Access Without Authentication
Metabase says a CVSS 10.0 zero-day SQL injection was exploited in the wild; the flaw can grant admin access and expose connected database data.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-08-10