Metabase-Zero-Day aktiv ausgenutzt: Admin-Zugriff ohne Anmeldung

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/7 · Aufklärung

Angreifer identifizieren aus dem Internet erreichbare, selbst gehostete Metabase-Instanzen.

T1595 – Active Scanning T1592 – Gather Victim Host Information
  • Rund 2.500 Metabase-Instanzen über Shodan im Internet inventarisiert
  • Etwa 25 % der selbst gehosteten Instanzen vollständig aus dem Internet erreichbar
  • Betroffen sind Versionen ab 0.58 (1.58) bis vor den Patch-Versionen
PHASE 2/7 · Erstzugriff

Ein präparierter Aufruf der Passwort-Zurücksetzen-Funktion nutzt CVE-2026-72898 ohne Anmeldung aus.

T1190 – Exploit Public-Facing Application
  • Angriffsweg: Endpunkt /api/session/reset_password
  • SQL-Injection (CWE-89), CVSS 10.0, als Zero-Day ausgenutzt
  • Keine Zugangsdaten, keine Nutzerinteraktion, über das Netzwerk möglich
PHASE 3/7 · Ausführung

Ein mitgeschickter Wert (user-id) wird als roher SQL-Befehl in die Anwendungsdatenbank eingeschleust.

T1190 – Exploit Public-Facing Application
  • Fehlerhafter Ablauf ließ den user-id-Wert als rohen DB-Befehl interpretieren
  • Beliebiges SQL gegen die Metabase-Anwendungsdatenbank ausführbar
  • Patch akzeptiert nur noch positive ganze Zahlen als Benutzer-ID
PHASE 4/7 · Rechteausweitung

Über die Injektion erlangt der Angreifer administrative Kontrolle über die Metabase-Instanz.

T1068 – Exploitation for Privilege Escalation
  • Unauthentifizierter Angreifer erhält Administrator-Zugriff (laut GHSA-vwf4-m7j8-wcjf)
  • BSI/CERT-Bund: SQL-Injection plus Privilegieneskalation (WID-SEC-2026-2715)
  • Anwendungskonfiguration kann verändert werden
PHASE 5/7 · Sammlung

Der Angreifer liest die gespeicherten Zugangsdaten der angebundenen Datenbanken aus.

T1552 – Unsecured Credentials T1005 – Data from Local System
  • Metabase speichert Zugangsdaten zu CRM-, Shop- und weiteren Datenbanken
  • Gespeicherte DB-Zugangsdaten können ausgelesen werden
  • Reines Reporting-System wird zum Einfallstor für Geschäftsdaten
PHASE 6/7 · Exfiltration

Über die Datenbankverbindungen erreichbare Daten werden gelesen und exportiert.

T1567 – Exfiltration Over Web Service
  • Daten der angebundenen Datenbanken lesbar und exportierbar
  • Umfang hängt von den Rechten der hinterlegten DB-Verbindungen ab
  • Bestätigte Einzelfälle: Kilo Code/Anaconda (~4 Stunden) und n8n
PHASE 7/7 · Auswirkung

Aktive Ausnutzung und öffentliche Exploits führen zu bestätigten Datenschutzvorfällen.

  • PoC-Exploits laut Wiz spätestens 10.08.2026 mittags UTC öffentlich
  • CISA nahm CVE-2026-72898 am 11.08.2026 in den KEV-Katalog auf
  • Kompromittierung von Kunden- und geschäftskritischen Daten möglich
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-72898 betroffen?
Betroffen sind selbst gehostete Metabase-Instanzen ab Version 0.58 (bzw. 1.58), die noch nicht auf eine sichere Zielversion aktualisiert wurden. Versionen unter 0.58 sind laut Hersteller nicht betroffen, und Metabase Cloud wurde bereits vom Anbieter gepatcht. Prüfen Sie Ihre laufende Version unter 'Help > About Metabase' und vergleichen Sie sie mit den sicheren Versionen 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 und 0.63.5.
Was muss ich jetzt konkret tun?
Aktualisieren Sie jede selbst gehostete Metabase-Instanz umgehend auf eine der sicheren Zielversionen (mindestens 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 oder 0.63.5) oder eine neuere Wartungsversion. Prüfen Sie außerdem, ob der Endpunkt /api/session/reset_password aus dem Internet erreichbar war, und durchsuchen Sie Ihre Logs auf Kompromittierungsindikatoren. Fragen Sie auch Dienstleister und Agenturen ausdrücklich nach betriebenen Metabase-Umgebungen.
Wie erkenne ich, ob meine Instanz bereits angegriffen wurde?
Der Hersteller nennt als wahrscheinliches Indiz die Sequenz eines POST-Aufrufs auf /api/session/reset_password mit Status 400, unmittelbar gefolgt von verdächtiger Aktivität. Durchsuchen Sie die Logs Ihres Reverse Proxy, Load Balancers, der WAF und Firewall nach diesem Muster. Öffentliche Angriffswerkzeuge waren laut Wiz spätestens am 10. August 2026 frei verfügbar, weshalb aktive Ausnutzung realistisch ist.
Wie gefährlich ist die Lücke wirklich?
Das BSI bewertet den Fehler mit dem höchstmöglichen CVSS-Wert von 10.0. Ein Angreifer kann ohne Benutzername, Passwort oder Nutzerinteraktion über das Netzwerk administrative Kontrolle über die Instanz erlangen, die Konfiguration ändern und die gespeicherten Zugangsdaten der angebundenen Datenbanken auslesen. Dadurch kann ein reines Reporting-System zum Einfallstor für kunden- und geschäftskritische Daten werden.
Ich nutze Metabase Cloud – muss ich etwas tun?
Nein. Metabase Cloud wurde vom Anbieter bereits am 6. August 2026 gepatcht, die missbrauchten Zugriffspunkte wurden sofort blockiert. Handlungsbedarf besteht nur für selbst gehostete Instanzen auf eigenen Servern, in Docker-/Kubernetes-Deployments oder bei einem Hoster.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.