CVE-2026-72898
EUVD-2026-5569010.08.2026, 18:18
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Awaiting analysis
This vulnerability is currently awaiting analysis.