Descripción Técnica Detallada
CVE-2026-72898 es una vulnerabilidad crítica de inyección SQL (CWE-89) con puntuación CVSS 3.x de 10.0 (CRÍTICA) que afecta a la plataforma de inteligencia de negocio y análisis de datos Metabase. La vulnerabilidad es explotable de forma remota y sin necesidad de autenticación previa, lo que maximiza su superficie de ataque y severidad.
Contexto Técnico y Mecanismo de Explotación
Metabase expone endpoints de API que, bajo determinadas condiciones, procesan parámetros de entrada sin aplicar sanitización o parametrización adecuada de las consultas SQL generadas. Un atacante remoto no autenticado puede enviar peticiones HTTP especialmente manipuladas que inyectan sentencias SQL arbitrarias directamente en la base de datos interna de la aplicación Metabase (la denominada application database, distinta de las fuentes de datos conectadas).
Mediante esta inyección, el atacante puede manipular la lógica de las consultas internas para:
- Elevar privilegios hasta obtener acceso de administrador sobre la instancia Metabase.
- Modificar la configuración de la aplicación, incluyendo ajustes de seguridad y autenticación.
- Acceder y exfiltrar las credenciales almacenadas de las conexiones a bases de datos externas configuradas en Metabase.
- Leer y exportar cualquier dato accesible a través de las conexiones de base de datos vinculadas a la instancia.
Impacto Potencial
El impacto de esta vulnerabilidad es máximo en las tres dimensiones de seguridad: Confidencialidad (exfiltración total de datos y credenciales), Integridad (modificación de configuración y datos) y Disponibilidad (posibilidad de sabotaje de la instancia). Dado que Metabase actúa habitualmente como capa de acceso a múltiples fuentes de datos corporativas, la compromisión de una instancia puede suponer la exposición de múltiples bases de datos del entorno productivo. CISA ha incluido esta vulnerabilidad en el Known Exploited Vulnerabilities (KEV) Catalog, lo que indica evidencia de explotación activa en entornos reales.