CSIRT Toscana

Risolte vulnerabilità in Metabase (AL04/260811/CSIRT-ITA)

Data:
11 Agosto 2026

Impatto Sistemico

Critico (79.48)

Sintesi

Aggiornamenti di sicurezza sanano 2 vulnerabilità con gravità “critica” in Metabase, piattaforma open source di Business Intelligence (BI). Tra queste si evidenzia la CVE-2026-72898, che risulta sfruttata attivamente in rete. Tali vulnerabilità potrebbero permettere a un utente malintenzionato di ottenere la capacità di eludere i meccanismi di autenticazione, ottenere privilegi amministrativi e accedere a dati sensibili sui sistemi interessati.

Tipologia

  • Arbitrary Code Execution
  • Information Disclosure

Descrizione e potenziali impatti

Nel dettaglio la vulnerabilità, identificata tramite la CVE-2026-72898, di tipo ” SQL Injection con Authentication Bypass ” e con score CVSS v4.0 pari a 10.0, interessa la componente di gestione delle sessioni e di ripristino delle credenziali della piattaforma Metabase ( POST /api/session/reset_password ). Tale vulnerabilità potrebbe permettere, a un utente malintenzionato remoto e non autenticato, l’invio di query SQL malevole volte ad eludere completamente i controlli di sicurezza, ottenendo l’accesso diretto all’applicazione con i massimi privilegi amministrativi.

Contestualmente all’acquisizione di privilegi elevati, l’attaccante potrebbe accedere alle credenziali memorizzate per i database connessi, consultare o esportare informazioni riservate e modificare la configurazione dell’applicazione.

Prodotti e/o versioni affette

Metabase

  • x.58.0, versioni precedenti alla x.58.24
  • x.59.0, versioni precedenti alla x.59.21
  • x.60.0, versioni precedenti alla x.60.17
  • x.61.0, versioni precedenti alla x.61.11
  • x.62.0, versioni precedenti alla x.62.9
  • x.63.0, versioni precedenti alla x.63.5

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare tempestivamentei prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.

Si evidenzia che il vendor ha confermato evidenze di attacchi in rete e che, a causa della natura intrinseca del prodotto, il potenziale impatto potrebbe estendersi oltre il dominio dell’applicazione, esponendo a rischio di compromissione anche ulteriori servizi eventualmente collegati alla piattaforma vulnerabile.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 11-08-2026 11/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

11 Agosto 2026, 12:11