Accueil / Cybersecurite / Vulnérabilité dans Metabase (10 septembre 2026)

Vulnérabilité dans Metabase (10 septembre 2026)

Agence nationalede la sécurité dessystèmes d'information

Une gestion de version détaillée se trouve à la fin de ce document.

Le 06 août 2026, Metabase a publié un avis de sécurité concernant une vulnérabilité critique permettant à un attaquant non authentifié de provoquer une injection SQL (SQLi) dans la base de donnée de l'application Metabase. Cette injection SQL permet d’obtenir les droits administrateur de l'instance.

Le CERT-FR a connaissance de nombreuses compromissions de Metabase vulnérables.

Les tentatives d'exploitations sont observables dans les journaux applicatifs et les journaux Metabase. Elles sont caractérisées par la succession de ces deux requêtes :

En cas de compromission, signaler l’événement auprès du CERT-FR en mettant en copie vos éventuels CSIRTs métier et consulter les fiches réflexes de compromission système [1][2].

Le CERT-FR recommande l'application des correctifs dans les plus brefs délais.

Si cela n'est pas possible, Metabase recommande de bloquer l'accès public au chemin /api/session/reset_password.

Si le chemin d'accès /api/session/reset_password est public, l'éditeur préconise de :

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Origine de l’article : lire l’article original

Traduction