CVE-2026-72898

EUVD-2026-55690
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
SQL Injection
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
10 CRITICAL
NETWORK
LOW
NONE
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Base Score
CVSS 3.x
EPSS Score
Percentile: 97.21%
Affected Products (NVD)
VendorProductVersion
metabasemetabase
0.58.0 ≤
𝑥
< 0.58.24
metabasemetabase
0.59.0 ≤
𝑥
< 0.59.21
metabasemetabase
0.60.0 ≤
𝑥
< 0.60.17
metabasemetabase
0.61.0 ≤
𝑥
< 0.61.11
metabasemetabase
0.62.0 ≤
𝑥
< 0.62.9
metabasemetabase
0.63.0 ≤
𝑥
< 0.63.5
metabasemetabase
1.58.0 ≤
𝑥
< 1.58.24
metabasemetabase
1.59.0 ≤
𝑥
< 1.59.21
metabasemetabase
1.60.0 ≤
𝑥
< 1.60.17
metabasemetabase
1.61.0 ≤
𝑥
< 1.61.11
metabasemetabase
1.62.0 ≤
𝑥
< 1.62.9
metabasemetabase
1.63.0 ≤
𝑥
< 1.63.5
𝑥
= Vulnerable software versions