Volver a Labs
Alerta de Seguridad

CVE-2026-72898

Acerca de

Metabase permite a un atacante remoto no autenticado inyectar SQL arbitrario mediante el endpoint de base de datos '/reset_password' y obtener acceso de administrador a la instancia de Metabase conectada.

Debilidad (CWE):CWE-89

Análisis del analista Rainforest

El endpoint /reset_password de Metabase construye una consulta de base de datos a partir de una entrada de usuario sin sanitizar, abriendo una inyección SQL alcanzable de forma remota y sin autenticación. Al manipular la consulta inyectada, un atacante puede subvertir la lógica propia de la aplicación —falsificando o restableciendo el estado de autenticación— y otorgarse acceso de administrador a la instancia de Metabase, todo mediante solicitudes a un único endpoint no autenticado.

Metabase es un front-end de inteligencia de negocios conectado directamente a las bases de datos de una organización, por lo que el control administrativo de él es un puente hacia cada fuente de datos conectada: la capa de análisis se convierte en un pivote hacia el propio almacén de datos. Las instancias con frecuencia se exponen a internet para el acceso cómodo a los tableros, lo que amplía el objetivo. Actualice a una versión corregida de inmediato y, dado que el acceso de administrador expone los sistemas downstream, rote las credenciales que Metabase usa para alcanzar cada base de datos conectada, revise las cuentas de administrador en busca de adiciones desconocidas y examine los registros de consultas y de acceso en busca de señales de que el endpoint ya se abusó.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2026-72898?

Metabase permite a un atacante remoto no autenticado inyectar SQL arbitrario mediante el endpoint de base de datos '/reset_password' y obtener acceso de administrador a la instancia de Metabase conectada.

¿Qué tan grave es CVE-2026-72898?

CVE-2026-72898 tiene una puntuación base CVSS 3.1 de 10, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 100 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2026-72898?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2026-72898?

Los avisos públicos listan como afectados: metabase. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2026-72898?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email