En bref

  • CVE-2026-72898 : injection SQL non authentifiée dans Metabase, score CVSS maximal de 10.0, exploitation active confirmée depuis le 3 août 2026.
  • Toutes les versions depuis la 1.58 sont affectées ; l'endpoint vulnérable est POST /api/session/reset_password.
  • Mettre à jour immédiatement vers la version corrigée publiée le 6 août 2026 ; révoquer tous les tokens d'accès et auditer les logs d'authentification.

Les faits

Le 3 août 2026, les équipes de sécurité de Metabase ont détecté des accès anormaux sur leur propre infrastructure SaaS Metabase Cloud. En moins de trois heures, ils ont identifié la cause : une injection SQL non authentifiée dans l'endpoint public POST /api/session/reset_password. La vulnérabilité, référencée CVE-2026-72898 (GHSA-vwf4-m7j8-wcjf), affecte chaque version de Metabase depuis la branche 1.58 et a reçu un score CVSS v3.1 de 10.0 — le maximum possible.

Techniquement, la faille exploite la bibliothèque HoneySQL utilisée par Metabase pour construire ses requêtes SQL. Lorsqu'un attaquant envoie une requête de réinitialisation de mot de passe incluant la clé user-id formatée comme une map HoneySQL {:raw "SQL"}, le moteur interprète directement la chaîne comme une instruction SQL brute, sans validation ni échappement. L'attaquant peut ainsi exécuter n'importe quelle commande SQL dans la base de données applicative de Metabase.

L'exploitation de cette primitive est dévastatrice. En manipulant les enregistrements, un attaquant peut s'auto-promouvoir administrateur de l'instance, modifier la configuration, extraire les identifiants des bases de données connectées — qui constituent souvent les joyaux de l'entreprise — et exporter l'intégralité des jeux de données exposés.

Metabase Cloud a été compromis le 3 août au soir. La société a réagi rapidement : blocage des endpoints malveillants et déploiement d'un correctif dans les heures suivantes. La divulgation publique a eu lieu le 6 août 2026, accompagnée de la publication du correctif pour les instances auto-hébergées.

Les dommages collatéraux ont été rapidement inventoriés. N8n, la plateforme d'automatisation open source, a révélé le 8 août 2026 que des attaquants avaient accédé à 136 enregistrements clients en exploitant cette même vulnérabilité sur leur infrastructure Metabase. Framework Computer et Tally ont divulgué des incidents similaires dans les jours suivants, selon Help Net Security.

La surface d'attaque potentielle est considérable. Metabase compte plus de 100 000 instances déployées dans le monde, dont une part significative en mode auto-hébergé sur des serveurs accessibles depuis Internet. Sans mise à jour, toutes ces instances restent exposées à une prise de contrôle complète sans aucune authentification préalable.

Le CERT-FR n'a pas encore émis d'alerte dédiée à CVE-2026-72898 au moment de la rédaction, mais la faille figure dans les bulletins de veille de Resecurity, SOCRadar et Wiz, qui confirment tous une exploitation active et opportuniste. Des scans massifs à la recherche d'instances vulnérables ont été observés dès le 7 août sur les principales honeypots mondiales.

Aucune technique de contournement (workaround) n'a été publiée par Metabase pour les instances ne pouvant pas être mises à jour immédiatement. La seule mitigation partielle consiste à placer Metabase derrière un reverse proxy avec authentification préalable et à bloquer l'accès public à l'endpoint /api/session/reset_password.

Impact et exposition

Toute organisation hébergeant une instance Metabase en version 1.58 ou supérieure est exposée, que l'instance soit accessible sur Internet ou sur un réseau interne. Les équipes data, analytique et BI sont les premières concernées. Metabase étant souvent connecté aux entrepôts de données de production (BigQuery, Snowflake, PostgreSQL, Redshift), une compromission donne accès à l'ensemble des données métier. La condition d'exploitation est nulle : aucune authentification, aucun compte, aucun token requis.

Recommandations

  • Immédiat — Mettre à jour Metabase vers la version corrigée publiée le 6 août 2026.
  • Révoquer tous les tokens API et sessions actives, forcer une réauthentification de tous les utilisateurs.
  • Auditer les logs d'accès à l'endpoint /api/session/reset_password depuis le 1er août 2026 ; tout accès anormal mérite investigation.
  • Contrôler les comptes administrateurs dans Metabase et supprimer tout compte non reconnu.
  • Si l'instance est connectée à des bases de données de production, faire tourner immédiatement les credentials de connexion.
  • Restreindre l'accès réseau à Metabase au strict nécessaire ; ne pas exposer directement sur Internet sans authentification préalable.

Alerte critique

CVE-2026-72898 est activement exploitée depuis début août 2026. Avec un CVSS de 10.0 et zéro prérequis d'authentification, toute instance Metabase >= 1.58 non patchée est une cible immédiate. La mise à jour n'est pas optionnelle.

Comment savoir si notre instance Metabase a été compromise ?

Recherchez dans les logs applicatifs toute requête POST vers /api/session/reset_password contenant des données JSON inhabituelles. Vérifiez les comptes administrateurs créés ou modifiés entre le 1er et le 10 août. Auditez les connexions aux bases de données sous-jacentes pour détecter des accès non habituels. Si vous utilisez Metabase Cloud, consultez les notifications de sécurité envoyées aux clients impactés.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit