CVE-2026-72898

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*

History

12 Aug 2026, 14:55

Type Values Removed Values Added
References () https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf - () https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf - Mitigation, Patch, Vendor Advisory
References () https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-222-01.json - () https://raw.githubusercontent.com/cisagov/CSAF/develop/csaf_files/IT/white/2026/va-26-222-01.json - Third Party Advisory
References () https://www.cve.org/CVERecord?id=CVE-2026-72898 - () https://www.cve.org/CVERecord?id=CVE-2026-72898 - VDB Entry
References () https://www.metabase.com/blog/security-update - () https://www.metabase.com/blog/security-update - Mitigation, Patch, Vendor Advisory
References () https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72898 - () https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72898 - US Government Resource
First Time Metabase metabase
Metabase
CPE cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*

11 Aug 2026, 20:18

Type Values Removed Values Added
References
  • () https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-72898 -

10 Aug 2026, 18:18

Type Values Removed Values Added
New CVE

Information

Published : 2026-08-10 18:18

Updated : 2026-08-12 15:18


NVD link : CVE-2026-72898

Mitre link : CVE-2026-72898

CVE.ORG link : CVE-2026-72898


JSON object : View

Products Affected

metabase

  • metabase
CWE
CWE-89

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')