Sceawere

Vulnerability Detail

CVE-2026-72899UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Metabase SQL Injection Vulnerability

Vulnerability Metadata

Severity
Critical
Score / CVSS
10
Creation Date
5h ago
Vendor
Metabase
Product
Metabase
Attack Type
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Metabase allows an unauthenticated attacker to inject arbitrary SQL via a publicly shared card or dashboard that exposes a field-filter (dimension) parameter.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "10.0",
  "pubDate": "2026-08-10T18:18:53.490Z",
  "pubdate": "2026-08-10T18:18:53.490Z",
  "executiveSummary": "A SQL injection vulnerability exists in Metabase, specifically affecting publicly shared cards or dashboards that utilize field-filter (dimension) parameters. The vulnerability class is improper neutralization of special elements used in an SQL command, commonly known as SQL Injection. The impact of this security flaw allows unauthenticated remote threat actors to execute arbitrary SQL commands against the underlying database connected to the Metabase instance, potentially leading to unauthorized data access, data exfiltration, modification, or complete database compromise. The affected systems are Metabase deployments utilizing public sharing features configured with field-filter parameters. The risk implications are severe due to the potential exposure of sensitive organizational data stored within the backend database. Attacker capabilities include unauthenticated remote exploitation across the network without requiring any prior privileges or user interaction. Exploitation requirements mandate that the target Metabase instance has at least one publicly shared card or dashboard exposed that incorporates a field-filter or dimension parameter, allowing malicious input to be injected directly into the constructed database queries.",
  "technicalDetails": "The vulnerability stems from insufficient input sanitization and improper parameterization within the Metabase query generation logic when processing field-filter (dimension) parameters exposed through publicly shared cards and dashboards. The vulnerable component is responsible for handling user-supplied input bound to dimensional filters on shared analytical views. Authentication requirements are entirely absent, as the attack surface is exposed via unauthenticated public endpoints. Privilege requirements are non-existent, meaning any external network-adjacent entity can initiate the attack sequence. Network exposure is external, requiring direct HTTP or HTTPS reachability to the Metabase application and access to a publicly shared card or dashboard URL containing a vulnerable field-filter parameter. The root cause is the direct concatenation or unsafe interpolation of untrusted input originating from the dimension parameter into the final generated SQL query string executed by the database driver. Exploitation occurs step-by-step as follows: First, the attacker identifies or guesses a public URL for a Metabase card or dashboard that exposes a field-filter parameter. Second, the attacker crafts a malicious HTTP request modifying the parameter value to include arbitrary SQL payloads, such as UNION-based statements, stacked queries, or boolean-based conditions. Third, the Metabase application processes the request, improperly sanitizes the dimensional input, and incorporates the malicious payload directly into the database query structure. Fourth, the database executes the resulting compromised query, returning sensitive database contents, system metadata, or executing injected administrative commands depending on database permissions and configuration. Post-exploitation impact includes unauthorized read and write operations against the backend database, potential extraction of sensitive business intelligence data, and in scenarios where database user permissions are overly permissive, potential operating system command execution or lateral movement within the internal network infrastructure."
}
CVE-2026-72899: Metabase SQL Injection Vulnerability (CRITICAL Severity, CVSS: 10.0) - Sceawere