Metabase : injection SQL sans authentification, nombreuses compromissions

Une injection SQL sur le chemin de réinitialisation de mot de passe de Metabase donne les droits administrateur sans compte. Le CERT-FR signale de nombreuses instances compromises et fournit une signature de détection simple.

  • Publié le
  • Lecture2 min
  • CVECVE-2026-72898

Contexte

Metabase est un outil open source de tableaux de bord et de reporting. Il est connecté directement aux bases de données de l’entreprise, ce qui en fait une cible de choix. Le 10 septembre 2026, le CERT-FR a publié une alerte sur la CVE-2026-72898 et indique avoir connaissance de nombreuses compromissions.

Analyse

  • Injection SQL exploitable par un utilisateur non authentifié via /api/session/reset_password, qui permet d’obtenir les droits administrateur de l’instance.
  • Versions corrigées : x.58.28, x.59.25, x.60.21, x.61.15, x.62.13 et x.63.10.
  • Signature de détection donnée par le CERT-FR, à chercher dans les journaux du reverse proxy : une requête POST /api/session/reset_password répondue en 400, suivie d’un GET /api/user/current répondu en 200.

Remédiation

  • Mettre à jour vers une version corrigée au plus vite.
  • En attendant : bloquer l’accès public à /api/session/reset_password au niveau du reverse proxy ou du WAF.
  • En cas de compromission : révoquer les sessions, contrôler les clés API et les comptes administrateurs, renouveler les identifiants de toutes les bases connectées, analyser les journaux.

À retenir

  • Un outil de reporting détient les accès à toutes les bases : sa compromission impose la rotation de ces identifiants.
  • La séquence POST 400 puis GET 200 se traduit facilement en règle Sigma ou Wazuh sur les journaux web.
Retour en haut