SQL injection in Metabase - CVE-2026-72898
Published: August 11, 2026 / Updated: August 31, 2026
Vulnerability details
The vulnerability allows a remote attacker to gain administrator access to the instance.
The vulnerability exists due to sql injection in the /api/session/reset_password endpoint when handling unauthenticated requests. A remote attacker can send a specially crafted request to gain administrator access to the instance.
Metabase has confirmed active exploitation of this vulnerability.
Affected software
How to mitigate CVE-2026-72898
Links to Public Exploits and PoC-codes
- Exploit #13008 - CVE-2026-72898-metabase-sqli (Detector + root-cause analysis for CVE-2026-72898 (Metabase unauthenticated SQLi via reset_password)) (August 31, 2026)
- Exploit #13002 - CVE-Exploit-POC (CVE Exploit PoCs is a collection of proof-of-concept scripts and documentation for various CVE vulnerabilities.) (August 31, 2026)