CVE-2026-72898
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
10/08/2026
Última modificación:
12/08/2026
Descripción
*** Pendiente de traducción *** Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Impacto
Puntuación base 4.0
10.00
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* | 0.58.0 (incluyendo) | 0.58.24 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* | 0.59.0 (incluyendo) | 0.59.21 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* | 0.60.0 (incluyendo) | 0.60.17 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* | 0.61.0 (incluyendo) | 0.61.11 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* | 0.62.0 (incluyendo) | 0.62.9 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* | 0.63.0 (incluyendo) | 0.63.5 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* | 1.58.0 (incluyendo) | 1.58.24 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* | 1.59.0 (incluyendo) | 1.59.21 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* | 1.60.0 (incluyendo) | 1.60.17 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* | 1.61.0 (incluyendo) | 1.61.11 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* | 1.62.0 (incluyendo) | 1.62.9 (excluyendo) |
| cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* | 1.63.0 (incluyendo) | 1.63.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
- https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-222-01.json
- https://www.cve.org/CVERecord?id=CVE-2026-72898
- https://www.metabase.com/blog/security-update
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72898



