Risques
- Atteinte à la confidentialité des données
- Injection SQL (SQLi)
- Non spécifié par l'éditeur
Systèmes affectés
- metabase versions antérieures à x.58.28
- metabase versions antérieures à x.63.10
- metabase versions x.59.x antérieures à x.59.25
- metabase versions x.60.x antérieures à x.60.21
- metabase versions x.61.x antérieures à x.61.15
- metabase versions x.62.x antérieures à x.62.13
Résumé
De multiples vulnérabilités ont été découvertes dans Metabase. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une injection SQL (SQLi) et un problème de sécurité non spécifié par l'éditeur.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Metabase GHSA-8hmm-hrhg-ppqp du 06 août 2026 https://github.com/metabase/metabase/security/advisories/GHSA-8hmm-hrhg-ppqp
- Bulletin de sécurité Metabase GHSA-r8h2-qpfx-mx59 du 06 août 2026 https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59
- Bulletin de sécurité Metabase GHSA-vwf4-m7j8-wcjf du 06 août 2026 https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
- Bulletin de sécurité Metabase GHSA-r495-55cx-fjh7 du 11 août 2026 https://github.com/metabase/metabase/security/advisories/GHSA-r495-55cx-fjh7
- Référence CVE CVE-2026-72898 https://www.cve.org/CVERecord?id=CVE-2026-72898
- Référence CVE CVE-2026-72899 https://www.cve.org/CVERecord?id=CVE-2026-72899
- Référence CVE CVE-2026-72900 https://www.cve.org/CVERecord?id=CVE-2026-72900