Cybersecurity

Metabase-zeroday (CVE-2026-72898): SQL-injectie met CVSS 10.0 actief misbruikt

CVE-2026-72898 is een niet-geauthenticeerde SQL-injectie met CVSS 10.0 in het wachtwoordherstel-endpoint van Metabase, actief misbruikt om aanvallers beheerderstoegang te geven. Werk nu bij naar een gepatchte versie of blokkeer het endpoint.

Waqas Ahmed Waseer
Waqas Ahmed Waseer 22 aug 2026 7 min leestijd
Metabase-zeroday (CVE-2026-72898): SQL-injectie met CVSS 10.0 actief misbruikt

Een kwetsbaarheid met maximale ernst in het opensource-BI-tool Metabase, geregistreerd als CVE-2026-72898, stelt een niet-geauthenticeerde aanvaller in staat om via het wachtwoordherstel-endpoint SQL te injecteren en de instantie als beheerder over te nemen. Ze heeft een CVSS-score van 10.0, werd als zeroday misbruikt voordat er een patch bestond, en CISA heeft ze al toegevoegd aan haar catalogus van bekende misbruikte kwetsbaarheden. Als je Metabase draait, is de enige veilige aanname dat op internet gerichte instanties werden afgetast op het moment dat de exploit openbaar werd: werk vandaag nog bij naar een gepatchte versie of blokkeer het endpoint.

Dit is geen theoretische bug. Metabase bevestigde dat de kwetsbaarheid in echte aanvallen werd gebruikt, en minstens drie bedrijven — hardwarefabrikant Framework, formulierenbouwer Tally en workflowautomatiseringsplatform n8n — hebben diefstal van klantgegevens onthuld die eraan gekoppeld is. Dit is wat de kwetsbaarheid doet, wie ze heeft getroffen en de exacte stappen om ze te dichten.

Wat is CVE-2026-72898?

CVE-2026-72898 is een niet-geauthenticeerde SQL-injectie in Metabase die leidt tot volledige overname als beheerder. De zwakte zit in het endpoint /api/session/reset_password, dat bereikbaar is zonder in te loggen. Volgens het beveiligingsadvies van Metabase „kon de aanvaller willekeurige SQL injecteren tegen de Metabase-applicatiedatabase, wat hem beheerderstoegang tot de instantie kan geven”. Omdat het endpoint geen inloggegevens vereist, heeft een aanvaller alleen netwerktoegang tot een kwetsbare instantie nodig — geen gestolen wachtwoord, geen gebruikersinteractie.

Eenmaal binnen als beheerder blijft de schade niet beperkt tot Metabase zelf. Metabase is een business-intelligence-laag die opgeslagen verbindingen met je productiedatabases en datawarehouses bewaart. Een aanvaller met beheerdersrechten kan applicatie-instellingen wijzigen, opgeslagen verbindingsgegevens uitlezen, alles opvragen wat die verbindingen kunnen bereiken en de resultaten exporteren. Daarom hebben onderzoekers bij Horizon3.ai en anderen de impactstraal aangemerkt als veel groter dan één dashboardtool doet vermoeden — het is een directe sprong naar alle gegevens die Metabase mocht inzien. De NVD-vermelding voor CVE-2026-72898 beoordeelt ze met 10.0, de top van de schaal.

Welke Metabase-versies zijn getroffen?

Alles vanaf de 1.58-branch en later was kwetsbaar tot de augustuspatches. Versies onder 58 zijn niet getroffen. Metabase bracht op August 6, 2026 gepatchte builds uit, één per ondersteunde branch — werk bij naar de bijbehorende release of later.

BranchKwetsbaarGepatchte release (OSS / Enterprise)
630.63.0 – 0.63.40.63.5 / 1.63.5
620.62.0 – 0.62.80.62.9 / 1.62.9
610.61.0 – 0.61.100.61.11 / 1.61.11
600.60.0 – 0.60.160.60.17 / 1.60.17
590.59.0 – 0.59.200.59.21 / 1.59.21
580.58.0 – 0.58.230.58.24 / 1.58.24
< 58Niet kwetsbaar

De opensource- (0.x) en Enterprise-builds (1.x) delen dezelfde versienummers, dus 0.63.5 en 1.63.5 zijn dezelfde fix in verschillende edities. Als je niet meteen kunt bijwerken, is de gedocumenteerde tijdelijke oplossing van Metabase om het endpoint /api/session/reset_password te blokkeren op je reverse proxy of firewall totdat je kunt patchen.

Wie tot nu toe is getroffen

De aanvallen vonden plaats in de eerste dagen van augustus 2026, voordat de meeste beheerders wisten dat er een kwetsbaarheid bestond — het kenmerk van een echte zeroday. Sindsdien zijn meerdere bedrijven naar buiten gekomen:

  • Framework liet klanten weten dat aanvallers persoonsgegevens hebben gestolen, waaronder volledige namen, e-mailadressen, login-IP-adressen en factuur- en verzendadressen; bij zakelijke klanten waren ook de velden VAT, EIN en factuur-e-mail blootgesteld. Framework zei op August 6 door Metabase te zijn gewaarschuwd, met de inbraak gedateerd op August 3, aldus de berichtgeving van BleepingComputer.
  • Tally, de formulierenbouwer, onthulde dat aanvallers toegang kregen tot e-mailadressen van gebruikers en wachtwoord-hashes (opgeslagen als eenrichtings-cryptografische hashes), terwijl formulierinhoud en inzendingen niet werden ingezien.
  • n8n, het workflowautomatiseringsplatform, zei dat een aanvaller 136 klantrecords heeft bemachtigd, volgens berichtgeving van The Hacker News.

De rode draad is dat geen van deze gevallen de schuld van Metabase was als een verkeerde productconfiguratie — ze draaiden een ondersteunde versie die toevallig misbruikbaar was, en het wachtwoordherstel-endpoint was bereikbaar.

Hoe je weet of je instantie is gecompromitteerd

Patchen stopt toekomstig misbruik; het maakt een inbraak die al heeft plaatsgevonden niet ongedaan. Controleer eerst je logs op het misbruikpatroon. De publieke indicator is een POST-verzoek aan /api/session/reset_password dat HTTP 400 retourneert, kort daarna gevolgd door een GET aan /api/user/current die 200 retourneert — de opeenvolging van een schijnbaar mislukte injectie die toch een beheerderssessie aanmaakte. Runzero, Horizon3 en andere trackers hebben bijpassende detectierichtlijnen gepubliceerd voor het vinden van getroffen assets.

Als je dat patroon aantreft, of het simpelweg niet kunt uitsluiten, bestaat de herstelaanpak van Metabase na de upgrade uit het intrekken van elke actieve sessie door de tabel core_session leeg te maken, het verwijderen van alle API-sleutels die je niet herkent, het controleren van beheerdersaccounts op onverwachte wijzigingen, het roteren van de inloggegevens voor elke verbonden database en het nakijken van de querylogs van je datawarehouse en Metabase op ongeautoriseerde toegang. Het roteren van de onderliggende database-inloggegevens is de stap die mensen overslaan en tegelijk de belangrijkste, want juist die opgeslagen verbindingsgeheimen zijn waar een aanvaller met beheerdersrechten op uit is.

Waarom een BI-tool het perfecte pivotpunt is

De meeste berichtgeving over de inbraak kadert CVE-2026-72898 als „weer een kritieke CVE, patch ze”. De nuttigere les gaat over waar het tool zit. Analytics- en BI-platforms krijgen brede, permanente leestoegang tot de gevoeligste gegevens die een organisatie heeft — klanttabellen, omzet, persoonsgegevens — en worden vaak zelf gehost, voor externe teams aan het internet blootgesteld en vervolgens vergeten op het moment van patchen. Die combinatie maakt ze tot een waardevoller doelwit dan het dashboardkader doet vermoeden: compromitteer de BI-laag en je erft haar zicht op alles daarachter.

De defensieve lessen gelden verder dan Metabase. Houd interne tools waar mogelijk buiten het publieke internet door ze achter een VPN of een zero-trust-proxy te plaatsen in plaats van achter een open poort (dezelfde logica als in onze vergelijking van zero trust en VPN). Behandel elke zelf gehoste applicatie met databasetoegang als onderdeel van je aanvalsoppervlak en patch ze met dezelfde urgentie als je edge — de pre-auth-RCE in Kemp LoadMaster eerder dit jaar maakte hetzelfde punt. En verhard de host zelf, zodat de compromittering van één applicatie geen volledige serverovername wordt, zoals besproken in onze gids voor het veilige eerste uur van een VPS.

Veelgestelde vragen

Wat is CVE-2026-72898?

Het is een niet-geauthenticeerde SQL-injectie met CVSS 10.0 in het endpoint /api/session/reset_password van Metabase. Een aanvaller met netwerktoegang kan SQL injecteren en zonder enige inloggegevens beheerderstoegang tot de instantie krijgen, om vervolgens opgeslagen database-verbindingsgeheimen uit te lezen en verbonden gegevens te exfiltreren.

Welke Metabase-versies moeten worden gepatcht?

Elke release van 1.58/0.58 tot de augustusfixes. Werk voor jouw branch bij naar 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 of 0.63.5 (of de bijbehorende Enterprise-build 1.x). Versies onder 58 zijn niet kwetsbaar.

Wordt CVE-2026-72898 actief misbruikt?

Ja. Metabase bevestigde het misbruik als zeroday, CISA voegde ze op August 11, 2026 toe aan de catalogus van bekende misbruikte kwetsbaarheden met een federale hersteldeadline van August 14, en meerdere bedrijven hebben datadiefstal onthuld.

Ik kan nu niet bijwerken. Wat kan ik doen?

Blokkeer het endpoint /api/session/reset_password op je reverse proxy of firewall als tijdelijke mitigatie en patch daarna zo snel mogelijk. Dit is de door Metabase zelf aanbevolen tijdelijke oplossing.

Hoe weet ik of mijn Metabase is gehackt?

Zoek naar een POST aan /api/session/reset_password die HTTP 400 retourneert, gevolgd door een GET aan /api/user/current die 200 retourneert. Als je dat ziet, trek dan sessies in, roteer alle inloggegevens van verbonden databases, verwijder onbekende API-sleutels en controleer beheerdersaccounts.

Bronnen

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer is ontwikkelaar en automation-builder met meer dan 8 jaar ervaring in het bouwen van productiesystemen die door 100.000+ mensen worden gebruikt. Hij bouwt custom multi-tenant SaaS, AI-automatisering (n8n, LLM-workflows, WhatsApp-bots) en hostinginfrastructuur (WHM/cPanel, CloudLinux) — en is de maker van WaSphere, FlowMaticX en het hostingmerk WaseerHost. 100+ projecten opgeleverd voor mkb, bureaus en gefinancierde startups.

Gerelateerd

Meer in Cybersecurity

Bekijk alles

Discussie · 0

Wees vriendelijk. Reacties zijn openbaar.

    Nieuwsbrief · Maandageditie

    De maandagbriefing.

    Eén e-mail elke maandagochtend. De week vooruit in AI, startups, hosting en devtools — geen onzin, geen gesponsorde lokkertjes.

    Gratis. Met één klik uitschrijven.