Risolte vulnerabilità in Metabase (AL04/260811/CSIRT-ITA)
Data:
11 Agosto 2026
Impatto Sistemico
Critico (79.48)
Sintesi
Aggiornamenti di sicurezza sanano 2 vulnerabilità con gravità “critica” in Metabase, piattaforma open source di Business Intelligence (BI). Tra queste si evidenzia la CVE-2026-72898, che risulta sfruttata attivamente in rete. Tali vulnerabilità potrebbero permettere a un utente malintenzionato di ottenere la capacità di eludere i meccanismi di autenticazione, ottenere privilegi amministrativi e accedere a dati sensibili sui sistemi interessati.
Tipologia
- Arbitrary Code Execution
- Information Disclosure
Descrizione e potenziali impatti
Nel dettaglio la vulnerabilità, identificata tramite la CVE-2026-72898, di tipo ” SQL Injection con Authentication Bypass ” e con score CVSS v4.0 pari a 10.0, interessa la componente di gestione delle sessioni e di ripristino delle credenziali della piattaforma Metabase ( POST /api/session/reset_password ). Tale vulnerabilità potrebbe permettere, a un utente malintenzionato remoto e non autenticato, l’invio di query SQL malevole volte ad eludere completamente i controlli di sicurezza, ottenendo l’accesso diretto all’applicazione con i massimi privilegi amministrativi.
Contestualmente all’acquisizione di privilegi elevati, l’attaccante potrebbe accedere alle credenziali memorizzate per i database connessi, consultare o esportare informazioni riservate e modificare la configurazione dell’applicazione.
Prodotti e/o versioni affette
Metabase
- x.58.0, versioni precedenti alla x.58.24
- x.59.0, versioni precedenti alla x.59.21
- x.60.0, versioni precedenti alla x.60.17
- x.61.0, versioni precedenti alla x.61.11
- x.62.0, versioni precedenti alla x.62.9
- x.63.0, versioni precedenti alla x.63.5
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare tempestivamentei prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Si evidenzia che il vendor ha confermato evidenze di attacchi in rete e che, a causa della natura intrinseca del prodotto, il potenziale impatto potrebbe estendersi oltre il dominio dell’applicazione, esponendo a rischio di compromissione anche ulteriori servizi eventualmente collegati alla piattaforma vulnerabile.
Riferimenti
- https://www.metabase.com/blog/security-update
- https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
- https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59
CVE
| CVE-ID | |
|---|---|
| CVE-2026-72898 | CVE-2026-72899 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 11-08-2026 | 11/08/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
11 Agosto 2026, 12:11
CSIRT Toscana