Agence nationalede la sécurité dessystèmes d'information
Une gestion de version détaillée se trouve à la fin de ce document.
Le 06 août 2026, Metabase a publié un avis de sécurité concernant une vulnérabilité critique permettant à un attaquant non authentifié de provoquer une injection SQL (SQLi) dans la base de donnée de l'application Metabase. Cette injection SQL permet d’obtenir les droits administrateur de l'instance.
Le CERT-FR a connaissance de nombreuses compromissions de Metabase vulnérables.
Les tentatives d'exploitations sont observables dans les journaux applicatifs et les journaux Metabase. Elles sont caractérisées par la succession de ces deux requêtes :
En cas de compromission, signaler l’événement auprès du CERT-FR en mettant en copie vos éventuels CSIRTs métier et consulter les fiches réflexes de compromission système [1][2].
Le CERT-FR recommande l'application des correctifs dans les plus brefs délais.
Si cela n'est pas possible, Metabase recommande de bloquer l'accès public au chemin /api/session/reset_password.
Si le chemin d'accès /api/session/reset_password est public, l'éditeur préconise de :
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).



