CVE-2026-72898
Metabase SQL Injection Vulnerability
Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. Deadline for federal agencies: 2026-08-14.
7 articles across 6 outlets · first covered Aug 11, 2026 · latest Sep 8, 2026
Coverage timeline
-
Mathspace Breach Exposes Data of 1 Million After Metabase Flawwww.securityweek.com · Sep 8, 2026
-
Trezor Breach Exposes 67,000 US Customers Through ShipMonkthehackernews.com · Sep 5, 2026
-
Critical Metabase SQLi flaw lets attackers seize full admin controlsecurityonline.info · Aug 17, 2026
-
CISA Flags Critical Flaws in Metabase, Windows and Cisco Firewallsecurityaffairs.com · Aug 13, 2026
-
CVE-2026-61515: Unauthenticated Command Injection in Puwell IP Cameras, PoC Exploit Code Publicly Disclosedsecurityonline.info · Aug 12, 2026
-
CISA Logs CVE-2026-72898 Metabase Flaw in KEV Catalogwww.cisa.gov · Aug 12, 2026
-
CISA adds critical Metabase SQLi flaw to KEV, urges patchcisa.gov · Aug 11, 2026