Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-72898

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
10/08/2026
Última modificación:
12/08/2026

Descripción

*** Pendiente de traducción *** Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* 0.58.0 (incluyendo) 0.58.24 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* 0.59.0 (incluyendo) 0.59.21 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* 0.60.0 (incluyendo) 0.60.17 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* 0.61.0 (incluyendo) 0.61.11 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* 0.62.0 (incluyendo) 0.62.9 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* 0.63.0 (incluyendo) 0.63.5 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* 1.58.0 (incluyendo) 1.58.24 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* 1.59.0 (incluyendo) 1.59.21 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* 1.60.0 (incluyendo) 1.60.17 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* 1.61.0 (incluyendo) 1.61.11 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* 1.62.0 (incluyendo) 1.62.9 (excluyendo)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* 1.63.0 (incluyendo) 1.63.5 (excluyendo)