En bref

  • CVE-2026-72898 : injection SQL non authentifiee CVSS 10.0 dans toutes les instances Metabase self-hosted versions 0.58 a 0.63.4
  • Cinq entreprises victimes confirmees avant la divulgation publique du 6 aout 2026 — credentials de toutes les bases de donnees connectees exfiltres
  • Action immediate : mise a jour vers Metabase 0.63.5 et rotation de TOUS les credentials de bases de donnees

Les faits

CVE-2026-72898 est une vulnerabilite d'injection SQL non authentifiee dans Metabase, une plateforme de business intelligence open source extremement repandue dans les environnements de donnees modernes. La faille atteint le score CVSS maximal de 10.0 — critique absolu — et concerne toutes les instances self-hosted dans les versions comprises entre 0.58 et 0.63.4 incluse, ainsi que les builds Enterprise equivalents (versions 1.x correspondantes).

Le vecteur d'exploitation reside dans l'endpoint /reset_password de l'API Metabase. En envoyant une requete specialement construite vers ce point d'entree, un attaquant non authentifie peut injecter des commandes SQL arbitraires dans la requete de reinitialisation de mot de passe. L'injection est confirmee par Horizon3 et SentinelOne comme directement exploitable sans aucun prerequis : pas d'authentification, pas d'interaction utilisateur, pas de condition particuliere sur la configuration de l'instance.

L'exploitation reussie de CVE-2026-72898 produit deux effets immediats. En premier lieu, l'attaquant obtient les privileges d'administrateur sur l'instance Metabase ciblee, lui donnant acces a tous les tableaux de bord, rapports et configurations internes. En second lieu — et c'est la l'impact le plus devastateur — l'attaquant accede aux credentials de connexion de toutes les bases de donnees configurees dans Metabase. La plateforme stocke en effet les chaines de connexion completes : Databricks, MongoDB, Oracle, Snowflake, Amazon Redshift, Google BigQuery, PostgreSQL, MySQL et d'autres.

Le champ de l'exfiltration depasse donc tres largement Metabase lui-meme. Un attaquant qui compromet l'instance BI peut immediatement pivoter vers l'integralite de l'infrastructure de donnees de l'organisation victime — entrepots de donnees, bases de production, systemes analytiques cloud. C'est un scenario de compromission totale de la couche donnees, obtenu via un seul endpoint public non protege.

L'aspect le plus preoccupant de CVE-2026-72898 est la chronologie de l'exploitation. Selon les donnees publiees par TechTimes et Dataminr le 12 aout 2026, cinq entreprises avaient deja ete violees au moment ou Metabase procede a la divulgation publique de la vulnerabilite le 6 aout 2026. Ces compromissions pre-divulgation signifient que l'attaquant — ou les attaquants — ont decouvert et exploite la faille de maniere independante, probablement en procedant a de la recherche de vulnerabilites sur des instances exposees, avant que Metabase n'ait finalise son processus de patch et de notification.

Ce delai entre la premiere exploitation observee et la divulgation publique suggere plusieurs hypotheses : soit la faille a ete vendue sur des marches cybercriminels fermes avant sa communication officielle, soit des chercheurs ont publie des indicateurs techniques qui ont permis a des acteurs malveillants de reconstituer l'exploit. Aucune attribution formelle n'a ete publiee a ce jour pour les cinq compromissions pre-divulgation.

CISA a officiellement ajoute CVE-2026-72898 a son catalogue Known Exploited Vulnerabilities (KEV) le 11 aout 2026, aux cotes de CVE-2026-20349 (Cisco Secure Firewall ASA/FTD) et CVE-2026-68820 (Windows WinSock). L'ajout au KEV constitue une confirmation officielle de l'exploitation active dans la nature et declenche une obligation de patch pour les agences federales americaines (FCEB). L'analyse de Dataminr indique que des milliers d'instances self-hosted Metabase restent exposees sur Internet apres la publication du patch.

Metabase a publie la version corrective 0.63.5 (Enterprise : 1.63.5) le 6 aout 2026. Un point technique important : l'application du patch seul ne suffit pas a remedier completement a l'incident en cas de compromission. Si CVE-2026-72898 a ete exploitee sur une instance avant le patch, l'attaquant dispose deja des credentials de toutes les bases de donnees connectees, qui restent valides independamment de la mise a jour Metabase. La rotation complete des credentials de bases de donnees est donc une etape de remediation obligatoire, distincte du patching.

La prevalence de Metabase dans les ecosystemes data modernes — startups, scale-ups, ETI — explique l'attractivite de cette cible. La plateforme est souvent deployee par des equipes data engineering sans revue securite formelle, exposee sur Internet pour faciliter les acces, et connectee a des bases de donnees de production contenant les donnees les plus sensibles de l'entreprise. Ce profil de deploiement en fait un vecteur d'acces initial particulierement lucratif pour les attaquants ciblant les donnees.

Impact et exposition

Toutes les instances Metabase self-hosted versions 0.58 a 0.63.4 (Enterprise 1.58 a 1.63.4) accessibles sur Internet ou depuis un reseau non cloisonne sont exposees. Metabase Cloud (instances gerees par Metabase Inc.) est explicitement hors perimetre selon la divulgation officielle. L'impact d'une exploitation reussie est maximal : acces administrateur a l'instance BI + exfiltration des credentials de toutes les bases de donnees connectees. Les organisations connectant Metabase a des systemes de production subissent un impact potentiel sur l'ensemble de leur infrastructure de donnees.

Recommandations

  • Mettre a jour immediatement vers Metabase 0.63.5 (Open Source) ou 1.63.5 (Enterprise) — aucun workaround disponible
  • Couper l'acces public a l'instance Metabase le temps de la mise a jour si le patch ne peut etre applique immediatement
  • Rotation obligatoire de TOUS les credentials de bases de donnees configures dans Metabase — meme en l'absence de compromission confirmee
  • Auditer les logs d'acces a l'endpoint /reset_password depuis le 1er aout 2026 pour detecter des requetes anormales
  • Verifier les journaux des bases de donnees connectees pour detecter des acces non autorises ou des exfiltrations de donnees
  • Ne jamais connecter Metabase directement a des bases de donnees de production : utiliser un replica de lecture dedie avec des permissions minimales

Alerte critique

CVE-2026-72898 (CVSS 10.0) est activement exploitee. Si votre instance Metabase self-hosted etait exposee entre le 1er et le 6 aout 2026, considerez que vos credentials de bases de donnees sont compromis et procedez a leur rotation immediate, independamment de toute confirmation d'incident. Le patch seul ne protege pas les secrets deja exfiltres.

Comment savoir si notre instance Metabase a ete compromise avant le patch ?

Auditez les logs du serveur web hebergeant Metabase : cherchez des requetes POST anormales vers /api/session/forgot_password ou /api/util/password_reset entre le 1er et le 6 aout 2026. Recherchez egalement des creations de comptes administrateurs inattendues dans les logs Metabase et des connexions inhabituelles vers vos bases de donnees connectees. En l'absence de logs ou en cas de doute, traitez la situation comme une compromission confirmee : rotatez tous les credentials de BDD connectees et engagez une investigation sur les bases de donnees elles-memes.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit