CVE-2026-72898
EUVD-2026-5569010.08.2026, 18:18
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Affected Products (NVD)
| Vendor | Product | Version |
|---|---|---|
| metabase | metabase | 0.58.0 ≤ 𝑥 < 0.58.24 |
| metabase | metabase | 0.59.0 ≤ 𝑥 < 0.59.21 |
| metabase | metabase | 0.60.0 ≤ 𝑥 < 0.60.17 |
| metabase | metabase | 0.61.0 ≤ 𝑥 < 0.61.11 |
| metabase | metabase | 0.62.0 ≤ 𝑥 < 0.62.9 |
| metabase | metabase | 0.63.0 ≤ 𝑥 < 0.63.5 |
| metabase | metabase | 1.58.0 ≤ 𝑥 < 1.58.24 |
| metabase | metabase | 1.59.0 ≤ 𝑥 < 1.59.21 |
| metabase | metabase | 1.60.0 ≤ 𝑥 < 1.60.17 |
| metabase | metabase | 1.61.0 ≤ 𝑥 < 1.61.11 |
| metabase | metabase | 1.62.0 ≤ 𝑥 < 1.62.9 |
| metabase | metabase | 1.63.0 ≤ 𝑥 < 1.63.5 |
𝑥
= Vulnerable software versions
References