Sceawere
Vulnerability Detail
CVE-2026-72900UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Metabase Application Database Read Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 5h ago
- Vendor
- Metabase
- Product
- Metabase
- Attack Type
- CWE-862 Missing Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Metabase allows an authenticated, low-privileged attacker to read the entire Metabase application database.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-10T18:18:53.637Z",
"pubdate": "2026-08-10T18:18:53.637Z",
"executiveSummary": "A security vulnerability exists within the Metabase application that permits authenticated, low-privileged threat actors to read the entirety of the underlying Metabase application database. This unauthorized data access represents a severe information disclosure risk across affected systems.\nThe vulnerability requires low-privileged authentication against the Metabase instance, lowering the exploitation barrier for malicious insiders or compromised user accounts. By leveraging standard application features or API endpoints inappropriately, an attacker can bypass intended access controls to harvest sensitive data stored within the primary data store.\nThe potential impact includes the unauthorized extraction of sensitive business intelligence data, user credentials, connection strings to external databases, and internal application metadata stored within the Metabase application database.\nOrganizations utilizing vulnerable instances of Metabase face significant confidentiality risks, as a successful exploit compromises the entire scope of data managed by the application instance. Remediation requires applying official patches or updates provided by the vendor to enforce proper authorization checks on sensitive database access points.",
"technicalDetails": "The vulnerability stems from improper authorization enforcement within the Metabase application logic, allowing authenticated users with low privileges to issue queries or leverage administrative functionalities that expose the entire application database.\nExploitation requires the attacker to possess valid credentials granting low-privileged access to the target Metabase instance. Network exposure to the application interface is necessary to initiate the malicious request sequence.\nThe attack flow typically proceeds as follows: First, the low-privileged attacker authenticates to the Metabase application using standard user credentials. Second, the attacker interacts with specific application endpoints or diagnostic features designed to query database contents or metadata. Due to insufficient role-based access control (RBAC) validations on these specific functions, the application fails to restrict the query scope to data authorized for the low-privileged user.\nConsequently, the backend executes the request against the core application database without adequate privilege verification. The application then serializes and returns the query results containing sensitive records, which may include internal tables, user account hashes, audit logs, and configuration parameters.\nThe root cause is a failure in the authorization matrix where backend API handlers do not correctly validate whether the requesting security context possesses administrative or elevated privileges before returning comprehensive database read results.\nPost-exploitation impact includes full data compromise of the application database, potentially supplying the attacker with lateral movement vectors, valid credentials for external data sources connected to Metabase, and administrative takeover capabilities."
}