Archivo editorial

CiberseguridadAlerta

CVE-2026-72898: la inyección SQL en Metabase que dejaba tomar el control de administrador sin contraseña

Una inyección SQL sin autenticar en el endpoint de restablecimiento de contraseña de Metabase permitía a cualquier atacante convertirse en administrador de la instancia. Se explotó como día cero al menos desde el 2 de agosto de 2026, ya ha costado datos de clientes a Framework y Tally, y CISA la sumó a su catálogo de vulnerabilidades explotadas el 11 de agosto.

Publicado
12 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Primer plano de un rack de red con decenas de cables ethernet iluminados por una luz verde en una sala de servidores en penumbra

Un fallo con la puntuación máxima posible

CVE-2026-72898 es una inyección SQL en Metabase, la plataforma abierta y empresarial de inteligencia de negocio que miles de equipos usan para conectar bases de datos y montar paneles internos. La vulnerabilidad vive en el endpoint público POST /api/session/reset_password, que no restringe correctamente los campos que acepta en el cuerpo de la petición. Un valor inesperado llega hasta la consulta que Metabase usa para localizar al usuario en su base de datos de aplicación, y el motor de construcción de consultas de Metabase lo interpreta como código SQL en vez de como un simple identificador. El resultado es que un atacante sin ninguna cuenta ni credencial puede inyectar sentencias SQL arbitrarias contra la base de datos de la propia aplicación.

El fallo puntúa 10.0 sobre 10 en CVSS 3.1, la nota máxima: no requiere autenticación, no requiere interacción del usuario y la complejidad del ataque es baja. Con esa inyección, quien la explota puede ascender su propia cuenta a administrador, y desde ahí alterar la configuración de la aplicación, leer las credenciales de cualquier base de datos conectada a Metabase y exportar cuanto dato sea accesible a través de esas conexiones.

Explotada como día cero antes de tener parche

Metabase detectó el abuso porque su propia plataforma en la nube, Metabase Cloud, fue atacada: la compañía identificó que alguien había usado "una vulnerabilidad de seguridad desconocida" para comprometer instancias de clientes. El acceso del atacante se remonta al 3 de agosto de 2026, según confirmaron después las empresas afectadas, aunque Kilo Code había reportado indicios de explotación ya el día 2. Metabase bloqueó los endpoints usados en el ataque y publicó el parche en horas, y todos los clientes de Metabase Cloud quedaron protegidos automáticamente sin tener que hacer nada. El problema es para quien aloja su propia instancia: ahí el parche no llega solo.

La empresa notificó a Framework, el fabricante de portátiles reparables, el 6 de agosto de que su instancia había estado expuesta. Framework confirmó que los atacantes robaron información del cliente: nombres completos, correos, direcciones IP de inicio de sesión, direcciones postales, teléfonos, nombres de empresa y, en el caso de clientes corporativos, número de IVA y de identificación fiscal. Ningún dato de pago o de pedidos se vio comprometido. Tally, la herramienta de formularios, sufrió el mismo compromiso el 3 de agosto: los atacantes accedieron a correos y a contraseñas cifradas con hash de una sola vía, pero no a los formularios ni a las respuestas enviadas por los usuarios. Kilo Code reportó la exposición de tokens de acceso de Slack usados por su bot.