{"$ref":"https://www.cert.ssi.gouv.fr/openapi.json","affected_systems":[{"description":"metabase versions ant\u00e9rieures \u00e0 x.58.28","product":{"name":"Metabase","vendor":{"name":"Metabase","scada":false}}},{"description":"metabase versions x.61.x ant\u00e9rieures \u00e0 x.61.15","product":{"name":"Metabase","vendor":{"name":"Metabase","scada":false}}},{"description":"metabase versions x.59.x ant\u00e9rieures \u00e0 x.59.25","product":{"name":"Metabase","vendor":{"name":"Metabase","scada":false}}},{"description":"metabase versions ant\u00e9rieures \u00e0 x.63.10","product":{"name":"Metabase","vendor":{"name":"Metabase","scada":false}}},{"description":"metabase versions x.60.x ant\u00e9rieures \u00e0 x.60.21","product":{"name":"Metabase","vendor":{"name":"Metabase","scada":false}}},{"description":"metabase versions x.62.x ant\u00e9rieures \u00e0 x.62.13","product":{"name":"Metabase","vendor":{"name":"Metabase","scada":false}}}],"affected_systems_content":"","closed_at":null,"content":"## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l'\u00e9diteur pour l'obtention des correctifs (cf. section Documentation).","cves":[{"name":"CVE-2026-72898","url":"https://www.cve.org/CVERecord?id=CVE-2026-72898"}],"links":[{"title":"Bulletin d'actualit\u00e9 CERTFR-2026-ACT-035","url":"https://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-035/"},{"title":"Publications de Metabase sur GitHub","url":"https://github.com/metabase/metabase/releases"},{"title":"[1] Compromission syst\u00e8me - Qualification","url":"https://www.cert.ssi.gouv.fr/fiche/CERTFR-2024-RFX-005/"},{"title":"Avis CERT-FR CERTFR-2026-AVI-1075 du 24 ao\u00fbt 2026","url":"https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1075/"},{"title":"Bulletin d'actualit\u00e9 CERTFR-2026-ACT-034","url":"https://www.cert.ssi.gouv.fr/actualite/CERTFR-2026-ACT-034/"},{"title":"[2] Compromission syst\u00e8me - Endiguement","url":"https://www.cert.ssi.gouv.fr/fiche/CERTFR-2024-RFX-006/"}],"reference":"CERTFR-2026-ALE-010","revisions":[{"description":"Version initiale","revision_date":"2026-09-10T00:00:00.000000"}],"risks":[{"description":"Injection SQL (SQLi)"}],"summary":"Le 06 ao\u00fbt 2026, Metabase a publi\u00e9 un avis de s\u00e9curit\u00e9 concernant une vuln\u00e9rabilit\u00e9 critique permettant \u00e0 un attaquant non authentifi\u00e9 de provoquer une injection SQL (SQLi) dans la base de donn\u00e9e de l'application Metabase. Cette injection SQL permet d\u2019obtenir les droits administrateur de l'instance. \n\nLe CERT-FR a connaissance de nombreuses compromissions de Metabase vuln\u00e9rables.\n\n## Recherche de compromission\n\nLes tentatives d'exploitations sont observables dans les journaux applicatifs et les journaux Metabase. Elles sont caract\u00e9ris\u00e9es par la succession de ces deux requ\u00eates : \n1. <code>POST /api/session/reset_password</code> avec un code retour HTTP 400 ;\n2. <code>GET /api/user/current</code> avec un code retour HTTP 200.\n\nEn cas de compromission, <a href=\"https://www.cert.ssi.gouv.fr/contact/\">signaler</a> l\u2019\u00e9v\u00e9nement aupr\u00e8s du CERT-FR en mettant en copie vos \u00e9ventuels CSIRTs m\u00e9tier et consulter les fiches r\u00e9flexes de compromission syst\u00e8me [1][2].\n\n## Mesures de contournement\n\nLe CERT-FR recommande l'application des correctifs dans les plus brefs d\u00e9lais.\n\nSi cela n'est pas possible, Metabase recommande de bloquer l'acc\u00e8s public au chemin <code>/api/session/reset_password</code>.\n\n## Rem\u00e9diation\n\nSi le chemin d'acc\u00e8s <code>/api/session/reset_password</code> est public, l'\u00e9diteur pr\u00e9conise de :\n* r\u00e9voquer toutes les sessions utilisateur actives en acc\u00e9dant \u00e0 la base de donn\u00e9es de l\u2019application Metabase et en supprimant toutes les lignes de la table <code>core_session</code> ;\n* inspecter vos cl\u00e9s API et supprimer toutes les cl\u00e9s non reconnues ;\n* inspecter les comptes administrateur afin de d\u00e9tecter toute modification inattendue ;\n* renouveler les identifiants d\u2019acc\u00e8s pour toutes les bases de donn\u00e9es connect\u00e9es ;\n* inspecter les journaux pour d\u00e9tecter tout signe d'acc\u00e8s non autoris\u00e9 ;\n* inspecter l'historique des activit\u00e9s et des requ\u00eates de Metabase pour d\u00e9tecter toute activit\u00e9 inattendue ou non autoris\u00e9e.","title":"Vuln\u00e9rabilit\u00e9 dans Metabase","vendor_advisories":[{"published_at":"2026-08-06","title":"Bulletin de s\u00e9curit\u00e9 Metabase","url":"https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf"},{"published_at":"2026-08-27","title":"Article de blogue de Metabase","url":"https://www.metabase.com/blog/vulnerability-what-happened"},{"published_at":"2026-08-06","title":"Article de blogue de Metabase","url":"https://www.metabase.com/blog/security-update-6-aug-2026"}]}
