CVE-2026-72898 est une injection SQL non authentifiée dans Metabase (CVSS 10.0) exploitée en conditions réelles depuis le 3 août 2026. Toutes les versions >= 1.58 sont vulnérables ; la mise à jour est impérative.
En bref
- CVE-2026-72898 : injection SQL non authentifiée dans Metabase, score CVSS maximal de 10.0, exploitation active confirmée depuis le 3 août 2026.
- Toutes les versions depuis la 1.58 sont affectées ; l'endpoint vulnérable est POST /api/session/reset_password.
- Mettre à jour immédiatement vers la version corrigée publiée le 6 août 2026 ; révoquer tous les tokens d'accès et auditer les logs d'authentification.
Les faits
Le 3 août 2026, les équipes de sécurité de Metabase ont détecté des accès anormaux sur leur propre infrastructure SaaS Metabase Cloud. En moins de trois heures, ils ont identifié la cause : une injection SQL non authentifiée dans l'endpoint public POST /api/session/reset_password. La vulnérabilité, référencée CVE-2026-72898 (GHSA-vwf4-m7j8-wcjf), affecte chaque version de Metabase depuis la branche 1.58 et a reçu un score CVSS v3.1 de 10.0 — le maximum possible.
Techniquement, la faille exploite la bibliothèque HoneySQL utilisée par Metabase pour construire ses requêtes SQL. Lorsqu'un attaquant envoie une requête de réinitialisation de mot de passe incluant la clé user-id formatée comme une map HoneySQL {:raw "SQL"}, le moteur interprète directement la chaîne comme une instruction SQL brute, sans validation ni échappement. L'attaquant peut ainsi exécuter n'importe quelle commande SQL dans la base de données applicative de Metabase.
L'exploitation de cette primitive est dévastatrice. En manipulant les enregistrements, un attaquant peut s'auto-promouvoir administrateur de l'instance, modifier la configuration, extraire les identifiants des bases de données connectées — qui constituent souvent les joyaux de l'entreprise — et exporter l'intégralité des jeux de données exposés.
Metabase Cloud a été compromis le 3 août au soir. La société a réagi rapidement : blocage des endpoints malveillants et déploiement d'un correctif dans les heures suivantes. La divulgation publique a eu lieu le 6 août 2026, accompagnée de la publication du correctif pour les instances auto-hébergées.
Les dommages collatéraux ont été rapidement inventoriés. N8n, la plateforme d'automatisation open source, a révélé le 8 août 2026 que des attaquants avaient accédé à 136 enregistrements clients en exploitant cette même vulnérabilité sur leur infrastructure Metabase. Framework Computer et Tally ont divulgué des incidents similaires dans les jours suivants, selon Help Net Security.
La surface d'attaque potentielle est considérable. Metabase compte plus de 100 000 instances déployées dans le monde, dont une part significative en mode auto-hébergé sur des serveurs accessibles depuis Internet. Sans mise à jour, toutes ces instances restent exposées à une prise de contrôle complète sans aucune authentification préalable.
Le CERT-FR n'a pas encore émis d'alerte dédiée à CVE-2026-72898 au moment de la rédaction, mais la faille figure dans les bulletins de veille de Resecurity, SOCRadar et Wiz, qui confirment tous une exploitation active et opportuniste. Des scans massifs à la recherche d'instances vulnérables ont été observés dès le 7 août sur les principales honeypots mondiales.
Aucune technique de contournement (workaround) n'a été publiée par Metabase pour les instances ne pouvant pas être mises à jour immédiatement. La seule mitigation partielle consiste à placer Metabase derrière un reverse proxy avec authentification préalable et à bloquer l'accès public à l'endpoint /api/session/reset_password.
Impact et exposition
Toute organisation hébergeant une instance Metabase en version 1.58 ou supérieure est exposée, que l'instance soit accessible sur Internet ou sur un réseau interne. Les équipes data, analytique et BI sont les premières concernées. Metabase étant souvent connecté aux entrepôts de données de production (BigQuery, Snowflake, PostgreSQL, Redshift), une compromission donne accès à l'ensemble des données métier. La condition d'exploitation est nulle : aucune authentification, aucun compte, aucun token requis.
Recommandations
- Immédiat — Mettre à jour Metabase vers la version corrigée publiée le 6 août 2026.
- Révoquer tous les tokens API et sessions actives, forcer une réauthentification de tous les utilisateurs.
- Auditer les logs d'accès à l'endpoint /api/session/reset_password depuis le 1er août 2026 ; tout accès anormal mérite investigation.
- Contrôler les comptes administrateurs dans Metabase et supprimer tout compte non reconnu.
- Si l'instance est connectée à des bases de données de production, faire tourner immédiatement les credentials de connexion.
- Restreindre l'accès réseau à Metabase au strict nécessaire ; ne pas exposer directement sur Internet sans authentification préalable.
Alerte critique
CVE-2026-72898 est activement exploitée depuis début août 2026. Avec un CVSS de 10.0 et zéro prérequis d'authentification, toute instance Metabase >= 1.58 non patchée est une cible immédiate. La mise à jour n'est pas optionnelle.
Comment savoir si notre instance Metabase a été compromise ?
Recherchez dans les logs applicatifs toute requête POST vers /api/session/reset_password contenant des données JSON inhabituelles. Vérifiez les comptes administrateurs créés ou modifiés entre le 1er et le 10 août. Auditez les connexions aux bases de données sous-jacentes pour détecter des accès non habituels. Si vous utilisez Metabase Cloud, consultez les notifications de sécurité envoyées aux clients impactés.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-76404 : RCE par désérialisation dans Splunk MCP Server CVSS 9.1
Splunk corrige 17 vulnérabilités dont CVE-2026-76404 (CVSS 9.1), une RCE par désérialisation dans le MCP Server app. Dix failles sur dix-sept touchent l'AI Toolkit, révélant la surface d'attaque croissante des fonctions IA dans les SIEM.
Gunra ransomware contourne le MFA via Fortinet : alerte FBI et CISA
Le FBI, la CISA et leurs partenaires alertent sur Gunra ransomware, capable de contourner le MFA de façon persistante en exploitant des failles Fortinet CVE-2024-55591 et CVE-2025-24472. Infrastructures critiques et santé ciblées en priorité.
Premier malware Android pour autoradios : botnet proxy MoYu
Kaspersky a découvert la première campagne de malware conçue pour les autoradios Android, exploitant le mécanisme de mise à jour du firmware DoFun pour déployer un proxy botnet. Le groupe MoYu, lié à BadBox, est derrière cette attaque totalement invisible pour les propriétaires.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire