Metabase CVE-2026-72898: SQL-инъекция без аутентификации отдаёт хранилище данных
В Metabase нашли SQL-инъекцию CVE-2026-72898 с оценкой 10.0 по CVSS 3.1 в поле user-id эндпоинта /api/session/reset_password. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities 11 августа 2026 года с дедлайном устранения 14 августа. Исправления вышли в версиях 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 и 0.63.5.
- CVSS 3.1 — 10.0, тип CWE-89, эксплуатируется без аутентификации
- CISA добавила в KEV 11 августа, дедлайн 14 августа — три дня
- Патчи: 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5
- Wiz оценила около 2500 открытых в интернете инстансов Metabase
Читать дальше
Безопасность