CVE-2026-72898
Metabase SQL Injection Vulnerability
Beschreibung
CVE-2026-72898 ist eine SQL-Injection-Schwachstelle der höchsten Schweregrad-Stufe in Metabase, die es einem entfernten, nicht authentifizierten Angreifer ermöglicht, über den Endpunkt /reset_password beliebigen SQL-Code einzuschleusen und vollständigen Administratorzugriff auf die betroffene Metabase-Instanz zu erlangen. Metabase ist eine weit verbreitete Open-Source-Plattform für Business Intelligence und Analytik, sodass ein erfolgreicher Angriff verbundene Datenbanken, Dashboards und jede erreichbare Datenquelle der Instanz offenlegt. Da die Ausnutzung weder Authentifizierung noch Privilegien oder Benutzerinteraktion erfordert und die Schwachstelle Ressourcen über die verwundbare Komponente hinaus betreffen kann, trägt sie den höchstmöglichen CVSS-3.1-Wert von 10.0. Die CISA hat CVE-2026-72898 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit bestätigt, dass diese SQL-Injection-Schwachstelle aktiv ausgenutzt wird und sofort behoben werden muss.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| metabase | metabase | >= 0.58.0, < 0.58.24; >= 0.59.0, < 0.59.21; >= 0.60.0, < 0.60.17; >= 0.61.0, < 0.61.11; >= 0.62.0, < 0.62.9; >= 0.63.0, < 0.63.5; >= 1.58.0, < 1.58.24; >= 1.59.0, < 1.59.21; >= 1.60.0, < 1.60.17; >= 1.61.0, < 1.61.11; >= 1.62.0, < 1.62.9; >= 1.63.0, < 1.63.5 |
Referenzen
- https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf(Mitigation, Patch, Vendor Advisory)
- https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-222-01.json(Third Party Advisory)
- https://www.cve.org/CVERecord?id=CVE-2026-72898(VDB Entry)
- https://www.metabase.com/blog/security-update(Mitigation, Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72898(US Government Resource)
Schwachstellentyp
CWE-89: Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')
SQL Injection tritt auf, wenn eine Anwendung eine Datenbankabfrage unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne Spezialelemente, die den beabsichtigten SQL-Befehl verändern, korrekt zu neutralisieren. Bei CVE-2026-72898 wird nicht bereinigte Eingabe an den Metabase-Endpunkt /reset_password direkt in eine Datenbankabfrage eingebunden, sodass ein Angreifer die Abfrage manipulieren und zu Administratorzugriff eskalieren kann.
Mehr erfahren: CWE-89 — Unsachgemäße Neutralisierung von Spezialelementen in einem SQL-Befehl ('SQL Injection')
Auswirkungsanalyse
Die Auswirkungen von CVE-2026-72898 sind katastrophal: Mit dem Angriffsvektor Netzwerk ist die Schwachstelle aus der Ferne ohne physischen Zugriff ausnutzbar, und bei niedriger Angriffskomplexität lässt sie sich ohne besondere Voraussetzungen auslösen. Es sind keine Privilegien und keine Benutzerinteraktion erforderlich, sodass jeder nicht authentifizierte Angreifer, der die Instanz erreicht, sie ausnutzen kann. Da der Scope geändert ist, kann eine erfolgreiche Ausnutzung Ressourcen über die verwundbare Komponente hinaus betreffen — in der Praxis die mit Metabase verbundenen Datenbanken und Systeme — und die hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bedeuten, dass ein Angreifer Daten lesen, verändern und zerstören sowie administrative Kontrolle übernehmen kann. Eingestuft mit CVSS 10.0 (kritisch), einem EPSS-Wert von rund 10 % (95. Perzentil) und durch die CISA bestätigter aktiver Ausnutzung stellt diese Schwachstelle ein Risiko auf Notfallniveau dar, das sofortiges Handeln erfordert.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-72898 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, sodass Verteidiger davon ausgehen sollten, dass diese SQL-Injection derzeit gegen exponierte Metabase-Instanzen eingesetzt wird. Der EPSS-Wert von etwa 10 % (95. Perzentil) weist im Vergleich zur breiteren Schwachstellenlandschaft auf eine hohe Wahrscheinlichkeit von Ausnutzungsaktivität hin. Es sind ein Hersteller-Sicherheitshinweis und ein koordiniertes CSAF-Advisory veröffentlicht, und obwohl das KEV-Ransomware-Kennzeichen derzeit „Unknown" ist, macht die Kombination aus nicht authentifiziertem Fernzugriff, dem maximalen CVSS-Wert von 10.0 und der bestätigten Nutzung in freier Wildbahn ein sofortiges Patchen unerlässlich. Angesichts der niedrigen Komplexität und der über das Metabase-GHSA-Advisory verfügbaren technischen Details ist davon auszugehen, dass funktionierende Exploit-Techniken existieren.
Behebung
- Installieren Sie die Herstellerkorrektur umgehend. Gemäß der KEV-Handlungsanweisung der CISA sind Maßnahmen entsprechend den Anweisungen von Metabase umzusetzen und die BOD-26-04-Vorgabe einzuhalten; kann keine Korrektur eingespielt werden, ist die Nutzung der betroffenen Instanz einzustellen.
- Aktualisieren Sie auf eine gepatchte Metabase-Version Ihres Zweigs. Aktualisieren Sie mindestens auf Metabase 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 oder 0.63.5 (bzw. die entsprechenden Enterprise-Builds 1.58.24, 1.59.21, 1.60.17, 1.61.11, 1.62.9 oder 1.63.5) je nach eingesetzter Release-Linie.
- Begrenzen Sie die Netzwerkexposition der Metabase-Instanz, indem Sie sie hinter ein VPN oder eine IP-Allowlist stellen und den nicht authentifizierten Internetzugriff auf Endpunkte wie
/reset_passwordbis zum Patchen blockieren. - Verwenden Sie parametrisierte Abfragen und Datenbankkonten mit minimalen Rechten als Defense-in-Depth-Maßnahme, damit das von Metabase genutzte Konto für verbundene Datenbanken keine administrativen Operationen ausführen kann.
- Prüfen Sie Protokolle auf Kompromittierungsindikatoren, darunter unerwartete
/reset_password-Anfragen, ungewöhnliche Admin-Anmeldungen und anomale Abfragen gegen verbundene Datenquellen, und rotieren Sie die Zugangsdaten jeder von der Instanz erreichbaren Datenbank.
Technische Details
CVE-2026-72898 ist eine SQL-Injection (CWE-89), die über den Metabase-Datenbankendpunkt /reset_password erreichbar ist, wobei vom Angreifer bereitgestellte Eingabe in einen SQL-Befehl eingefügt wird, anstatt als gebundener Parameter übergeben zu werden. Dadurch kann ein Angreifer aus der beabsichtigten Abfrage ausbrechen und beliebigen SQL-Code einschleusen, der sich laut Schwachstellenbeschreibung nutzen lässt, um Administratorzugriff auf die verbundene Metabase-Instanz zu erlangen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H bestätigt, dass die Schwachstelle über das Netzwerk erreichbar, von niedriger Komplexität und weder Authentifizierung noch Benutzerinteraktion erforderlich ist, während der geänderte Scope widerspiegelt, dass sich die Kompromittierung über Metabase selbst hinaus auf die abfragbaren Datenbanken und Ressourcen erstreckt. Da Metabase den Zugriff auf mehrere Back-End-Datenquellen vermittelt, kann eine Injection auf dieser Ebene zu umfassender Datenoffenlegung und -manipulation in der gesamten verbundenen Umgebung kaskadieren.
Häufig gestellte Fragen
Wird CVE-2026-72898 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-72898 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Wert von etwa 10 % (95. Perzentil) deutet zusätzlich auf eine hohe Wahrscheinlichkeit laufender Ausnutzungsaktivität hin, wobei ein Ransomware-Bezug derzeit unbekannt ist.
Welche Produkte sind von CVE-2026-72898 betroffen?
Die Schwachstelle betrifft Metabase über mehrere Release-Zweige: die Open-Source-Versionen 0.58.0–0.58.23, 0.59.0–0.59.20, 0.60.0–0.60.16, 0.61.0–0.61.10, 0.62.0–0.62.8 und 0.63.0–0.63.4 sowie die entsprechenden Enterprise-1.x-Builds. Instanzen, die diese Versionen ausführen und den Endpunkt /reset_password exponieren, sind gefährdet.
Wie behebe ich CVE-2026-72898?
Aktualisieren Sie auf eine gepatchte Version Ihres Zweigs — zum Beispiel 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 oder 0.63.5 (bzw. den passenden 1.x-Enterprise-Build) — und folgen Sie der KEV-Vorgabe der CISA gemäß BOD 26-04. Beschränken Sie bis zum Patchen den Netzwerkzugriff auf die Instanz und prüfen Sie Protokolle auf verdächtige /reset_password-Aktivität.
Wie schwerwiegend ist CVE-2026-72898?
Sie ist kritisch, mit dem maximalen CVSS-3.1-Basiswert von 10.0. Die Schwachstelle ist nicht authentifiziert, über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion, hat einen geänderten Scope, der die Auswirkungen über Metabase hinaus erweitert, und verursacht hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit — was sie zu einer der am höchsten zu priorisierenden Schwachstellen macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.