ثغره Metabase واللي تم تسجيلها بكود CVE-2026-72898 بتقييم CVSS 10.0، والخلل الأساسي موجود في حقن غير مصادق يعني Unauthenticated SQL في Endpoint مخصص لأستعادة كلمة المرور
POST /api/session/reset_passwordالثغره بتسمح لأي مهاجم بره السيستم انه يبعت Payload على مستخدم user-id، التطبيق بياخد الـ input وينفذها مباشرة كأوامر SQL جوه قاعدة البيانات التطبيق
وعلشان يتم تنفيذ الاستغلال انت مش محتاج تسجيل دخول، او يكون عندك حسابات ثانيه في الأصل، المهاجم يقدر ينفذ اي Query وبيقدر يوصل لصلاًحيات الـ Administrator، ويقدر يسحب كل الـ Session Tokens، وياخد نسخه كامله من قاعده البيانات المنصة، وبما أن الأصابه في قاعده بيانات Metabase (ودي خدمه ممكن تستخدمها زيها زي Superbaes او firebase) فيقدر يوصل لكل قواعد البيانات الثانية
من الدواعي الأمنيه كمستخدم المفترض انك تعملها لو بتستخدم Metabase هي انك تحدث فوراً ومن الحلول المؤقته انك تعمل حظر كل الطلبات اللي بتروح لـ
POST /api/session/reset_passwordطيب هتسألني ايه السبب الثغره والله هقولك السبب ان مفيش أي فلتره ومفيش أي أستعلامات مجهزه هو بس بياخد الطلب وينفذها كاوامر على طول في قواعد البيانات حاجة في منتهى الأمن والأمان وكسب الفلوس
