CVE-2026-72898 est une injection SQL non authentifiée dans Metabase (CVSS 10.0) exploitée en conditions réelles depuis le 3 août 2026. Toutes les versions >= 1.58 sont vulnérables ; la mise à jour est impérative.
En bref
- CVE-2026-72898 : injection SQL non authentifiée dans Metabase, score CVSS maximal de 10.0, exploitation active confirmée depuis le 3 août 2026.
- Toutes les versions depuis la 1.58 sont affectées ; l'endpoint vulnérable est POST /api/session/reset_password.
- Mettre à jour immédiatement vers la version corrigée publiée le 6 août 2026 ; révoquer tous les tokens d'accès et auditer les logs d'authentification.
Les faits
Le 3 août 2026, les équipes de sécurité de Metabase ont détecté des accès anormaux sur leur propre infrastructure SaaS Metabase Cloud. En moins de trois heures, ils ont identifié la cause : une injection SQL non authentifiée dans l'endpoint public POST /api/session/reset_password. La vulnérabilité, référencée CVE-2026-72898 (GHSA-vwf4-m7j8-wcjf), affecte chaque version de Metabase depuis la branche 1.58 et a reçu un score CVSS v3.1 de 10.0 — le maximum possible.
Techniquement, la faille exploite la bibliothèque HoneySQL utilisée par Metabase pour construire ses requêtes SQL. Lorsqu'un attaquant envoie une requête de réinitialisation de mot de passe incluant la clé user-id formatée comme une map HoneySQL {:raw "SQL"}, le moteur interprète directement la chaîne comme une instruction SQL brute, sans validation ni échappement. L'attaquant peut ainsi exécuter n'importe quelle commande SQL dans la base de données applicative de Metabase.
L'exploitation de cette primitive est dévastatrice. En manipulant les enregistrements, un attaquant peut s'auto-promouvoir administrateur de l'instance, modifier la configuration, extraire les identifiants des bases de données connectées — qui constituent souvent les joyaux de l'entreprise — et exporter l'intégralité des jeux de données exposés.
Metabase Cloud a été compromis le 3 août au soir. La société a réagi rapidement : blocage des endpoints malveillants et déploiement d'un correctif dans les heures suivantes. La divulgation publique a eu lieu le 6 août 2026, accompagnée de la publication du correctif pour les instances auto-hébergées.
Les dommages collatéraux ont été rapidement inventoriés. N8n, la plateforme d'automatisation open source, a révélé le 8 août 2026 que des attaquants avaient accédé à 136 enregistrements clients en exploitant cette même vulnérabilité sur leur infrastructure Metabase. Framework Computer et Tally ont divulgué des incidents similaires dans les jours suivants, selon Help Net Security.
La surface d'attaque potentielle est considérable. Metabase compte plus de 100 000 instances déployées dans le monde, dont une part significative en mode auto-hébergé sur des serveurs accessibles depuis Internet. Sans mise à jour, toutes ces instances restent exposées à une prise de contrôle complète sans aucune authentification préalable.
Le CERT-FR n'a pas encore émis d'alerte dédiée à CVE-2026-72898 au moment de la rédaction, mais la faille figure dans les bulletins de veille de Resecurity, SOCRadar et Wiz, qui confirment tous une exploitation active et opportuniste. Des scans massifs à la recherche d'instances vulnérables ont été observés dès le 7 août sur les principales honeypots mondiales.
Aucune technique de contournement (workaround) n'a été publiée par Metabase pour les instances ne pouvant pas être mises à jour immédiatement. La seule mitigation partielle consiste à placer Metabase derrière un reverse proxy avec authentification préalable et à bloquer l'accès public à l'endpoint /api/session/reset_password.
Impact et exposition
Toute organisation hébergeant une instance Metabase en version 1.58 ou supérieure est exposée, que l'instance soit accessible sur Internet ou sur un réseau interne. Les équipes data, analytique et BI sont les premières concernées. Metabase étant souvent connecté aux entrepôts de données de production (BigQuery, Snowflake, PostgreSQL, Redshift), une compromission donne accès à l'ensemble des données métier. La condition d'exploitation est nulle : aucune authentification, aucun compte, aucun token requis.
Recommandations
- Immédiat — Mettre à jour Metabase vers la version corrigée publiée le 6 août 2026.
- Révoquer tous les tokens API et sessions actives, forcer une réauthentification de tous les utilisateurs.
- Auditer les logs d'accès à l'endpoint /api/session/reset_password depuis le 1er août 2026 ; tout accès anormal mérite investigation.
- Contrôler les comptes administrateurs dans Metabase et supprimer tout compte non reconnu.
- Si l'instance est connectée à des bases de données de production, faire tourner immédiatement les credentials de connexion.
- Restreindre l'accès réseau à Metabase au strict nécessaire ; ne pas exposer directement sur Internet sans authentification préalable.
Alerte critique
CVE-2026-72898 est activement exploitée depuis début août 2026. Avec un CVSS de 10.0 et zéro prérequis d'authentification, toute instance Metabase >= 1.58 non patchée est une cible immédiate. La mise à jour n'est pas optionnelle.
Comment savoir si notre instance Metabase a été compromise ?
Recherchez dans les logs applicatifs toute requête POST vers /api/session/reset_password contenant des données JSON inhabituelles. Vérifiez les comptes administrateurs créés ou modifiés entre le 1er et le 10 août. Auditez les connexions aux bases de données sous-jacentes pour détecter des accès non habituels. Si vous utilisez Metabase Cloud, consultez les notifications de sécurité envoyées aux clients impactés.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
OpenAI publie 376 preuves mathématiques générées par IA
OpenAI a publié 722 manuscrits mathématiques générés par un modèle interne, dont des preuves supposées de la Unique Games Conjecture et de l'hypothèse de Riemann — avec des implications potentielles pour la cryptographie et la sécurité numérique.
L'IA chinoise atteint 24 GW : le rapport SemiAnalysis
Le China Datacenter Model de SemiAnalysis révèle que la Chine dispose désormais de 24 GW de datacenters IA opérationnels, contre 56 GW aux États-Unis, avec un pipeline massif de 50 GW supplémentaires malgré les restrictions sur les semiconducteurs.
Splunk patche une RCE critique CVSS 9.8 via l'API Patroni
Splunk a corrigé CVE-2026-76268, une vulnérabilité critique CVSS 9.8 permettant l'exécution de commandes OS sans authentification via l'API Patroni REST des search head clusters Splunk Enterprise.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire