EudorIACyber Intelligence
Operational monitoring Newsletter IT EN
← Back to intelligence
Technical advisory

Risolte vulnerabilità in Metabase

Official source
EudorIA operational summary

What it means

Priority 95/100

Metabase, piattaforma open source di BI, presenta due vulnerabilità critiche, tra cui CVE-2026-72898, sfruttata attivamente in rete. La vulnerabilità consente a un utente non autenticato di eludere i controlli di sicurezza e ottenere privilegi amministrativi. Le versioni vulnerabili includono x.58.0, x.59.0, x.60.0, x.61.0, x.62.0 e x.63.0. Il vendor ha confermato attacchi in rete e raccomanda l'aggiornamento immediato.

Why it matters

Per le PMI italiane, la compromissione di Metabase potrebbe portare al furto di dati sensibili e alla modifica della configurazione, esponendo a rischi di violazione della privacy e di interruzione dei servizi. La natura open source della piattaforma rende il rischio più ampio e potenzialmente diffuso.

MITRE ATT&CKT1190 · Exploit Public-Facing Application *T1078 · Valid Accounts *T1486 · Data Encrypted for Impact *
Brief generato da un modello locale EudorIA (qwen3:8b@workstation-gpu) a partire dal testo della fonte. Verificare sulla fonte prima di decisioni operative; le tecniche con * sono inferite dal modello. Testo parziale, fonte editoriale, dettagli non pubblicati in modo completo sulle tecniche di attacco specifiche e sulle versioni colpite in modo esplicito.

Estratto della fonte usato dal modello

Risolte vulnerabilità in Metabase Aggiornamenti di sicurezza sanano 2 vulnerabilità con gravità “critica” in Metabase, piattaforma open source di Business Intelligence (BI). Tra queste si evidenzia la CVE-2026-72898, che risulta sfruttata attivamente in rete. Tali vulnerabilità potrebbero permettere a un utente malintenzionato di ottenere la capacità di eludere i meccanismi di autenticazione, ottenere privilegi amministrativi e accedere a dati sensibili sui sistemi interessati. Descrizione e potenziali impatti Nel dettaglio la vulnerabilità, identificata tramite la CVE-2026-72898, di tipo " SQL Injection con Authentication Bypass " e con score CVSS v4.0 pari a 10.0, interessa la componente di gestione delle sessioni e di ripristino delle credenziali della piattaforma Metabase ( POST /api/session/reset_password ). Tale vulnerabilità potrebbe permettere, a un utente malintenzionato remoto e non autenticato, l'invio di query SQL malevole volte ad eludere completamente i controlli di sicurezza, ottenendo l'accesso diretto all'applicazione con i massimi privilegi amministrativi. Contestualmente all'acquisizione di privilegi elevati, l'attaccante potrebbe accedere alle credenziali memorizzate per i database connessi, consultare o esportare informazioni riservate e modificare la configurazione dell'applicazione. Prodotti e/o versioni affette x.58.0, versioni precedenti alla x.58.24 x.59.0, versioni precedenti alla x.59.21 x.60.0, versioni precedenti alla x.60.17 x.61.0, versioni pre

Potential operational benefits

  • Riduzione della superficie esposta e del rischio di attacchi SQL injection
  • Miglioramento del controllo sugli accessi e prevenzione di accessi non autorizzati
  • Aumento della visibilità e della capacità di rilevamento di comportamenti anomali
  • Protezione dei dati sensibili e della configurazione critica
Indications to confirm against the customer's technical and organisational perimeter.
Relevant controlsPatch managementFirewall NGFW / IPSEDR / XDRMonitoraggio / SIEMSegmentazione di rete
AudienceITSOCCISO

Text acquired from the source

Aggiornamenti di sicurezza sanano 2 vulnerabilità con gravità “critica” in Metabase, piattaforma open source di Business Intelligence (BI). Tra queste si evidenzia la CVE-2026-72898, che risulta sfruttata attivamente in rete.

Source
ACN / CSIRT Italia
Publishing entity
ACN / CSIRT Italia
Entity type
National CSIRT
Area
Europe · IT
Original language
it · translation not needed
Publication
11/08/2026 11:32
MITRE ATT&CK
T1190, T1078, T1486
CVE
CVE-2026-72898
Classification
Critical
Stated country
IT
Technical scope

Affected products and versions

Verification in progress
Information not yet acquired.

The collector will check NVD and the available official vendor advisories.

Action indicated by the source

Verificare con priorita esposizione e versioni interessate; applicare le mitigazioni indicate da ACN / CSIRT Italia.

Open the original source