> ## Content Index
> Fetch the complete content index at: https://nullsec.es/llms.txt
> Use this file to discover other available public pages before exploring further.

# CVE-2026-72898: Metabase SQL Injection Vulnerability
- URL: https://nullsec.es/cve-2026-72898/
- Published: 2026-08-22T14:26:22.000Z
- Updated: 2026-08-22T14:56:17.000Z
- Description: CVE-2026-72898 afecta a Metabase. CVSS 10 CRITICAL. Incluida en CISA KEV. Prioridad Nullsec: 75/100.
- Author: Nullsec
- Tags: Critical, CISA KEV, Metabase

**CVE-2026-72898** afecta a **Metabase**.

## Resumen ejecutivo

Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.

**Por qué importa:** Esta vulnerabilidad está incluida en CISA KEV, presenta un CVSS crítico de 10.

## Resumen de riesgo

| **Nullsec Score**       | 75/100      |
| ----------------------- | ----------- |
| **Prioridad**           | URGENT      |
| **CVSS**                | 10 CRITICAL |
| **CISA KEV**            | Sí          |
| **Ransomware conocido** | No          |

Prioridad elevada. Conviene validar exposición y aplicar mitigaciones con urgencia.

## Producto afectado

- **Fabricante:** Metabase
- **Producto:** Metabase
- **CWE:** CWE-89

## Qué hacer

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

## Información técnica

- **CVSS:** 10
- **Versión CVSS:** 4.0
- **Vector:** `CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`
- **Estado NVD:** Analyzed
- **Publicada en NVD:** 10 de agosto de 2026
- **Añadida a CISA KEV:** 11 de agosto de 2026
- **Fecha límite CISA:** 14 de agosto de 2026

## Referencias

- [Metabase Security Advisory](https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf?ref=nullsec.es)
- [CISA CSAF](https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf%5Ffiles/IT/white/2026/va-26-222-01.json?ref=nullsec.es)
- [CVE.org](https://www.cve.org/CVERecord?id=CVE-2026-72898&ref=nullsec.es)
- [Metabase](https://www.metabase.com/blog/security-update?ref=nullsec.es)
- [CISA](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field%5Fcve=CVE-2026-72898&ref=nullsec.es)

## Fuentes y metodología

Esta ficha se genera a partir de datos estructurados procedentes de CISA Known Exploited Vulnerabilities y National Vulnerability Database.

*La prioridad Nullsec es una clasificación propia orientativa. Antes de aplicar cambios en producción, consulta siempre la documentación oficial del fabricante.*