Kurzfassung
In Metabase steckt eine kritische Schwachstelle mit der Kennung CVE-2026-72898. Ein entfernter Angreifer braucht dafür weder Login noch gültige Sitzung. Über den Endpoint /reset_password kann er eigenen SQL-Code einschleusen und am Ende Administratorrechte auf der angebundenen Metabase-Instanz erlangen.
Für Unternehmen im DACH-Raum ist das vor allem dann brisant, wenn Metabase intern für Reporting, Datenanalyse oder Self-Service-Dashboards läuft und direkt an produktive Datenbanken gekoppelt ist. Wer so eine Instanz offen, schlecht segmentiert oder ohne Härtung betreibt, hat ein echtes Risiko auf dem Tisch.
Ob bereits Exploits im Umlauf sind, nennt die Quelle nicht. Der Schweregrad ist aber eindeutig: kritisch.
Was ist passiert?
Die Sicherheitslücke betrifft Metabase und sitzt im Bereich der Passwort-zurücksetzen-Funktion. Nach Angaben der NVD kann ein Angreifer den /reset_password-Pfad missbrauchen, um SQL-Befehle einzuschleusen. Das ist kein kosmetischer Bug. Wer SQL einschleusen kann, kommt bei solchen Anwendungen oft sehr nah an die Daten und die Rechteverwaltung heran.
Besonders gefährlich ist hier der fehlende Login-Zwang. Ein Angreifer muss also kein Konto übernehmen, keine Phishing-Mail platzieren und kein internes System kompromittieren, bevor er zuschlägt. Der Einstieg liegt direkt im Webdienst.
Technische Details
CVE-2026-72898 ist als kritisch eingestuft. Die Quelle beschreibt eine remote ausnutzbare SQL-Injection ohne Authentifizierung. Der missbrauchte Einstiegspunkt ist der Datenbank-Endpoint /reset_password. Gelingt der Angriff, kann der Angreifer Administratorzugriff auf die verbundene Metabase-Instanz erlangen.
Was die technische Tiefe angeht, bleibt die öffentliche Beschreibung knapp. Die Quelle nennt keine betroffenen Versionen, keinen CVSS-Wert und keine Workarounds. Auch ob weitere Komponenten außer dem genannten Endpoint betroffen sind, lässt sie offen. Genau das ist für Administratoren nervig: Man weiß genug, um handeln zu müssen, aber noch nicht genug, um sich in Ruhe zurückzulehnen.
Wer ist betroffen?
Betroffen sind alle Organisationen, die Metabase produktiv einsetzen und den betroffenen Endpoint erreichbar lassen. Das betrifft in der Praxis vor allem Teams, die Metabase als Analyse-Frontend auf interne oder produktive Datenbanken losgelassen haben. Wer Metabase nur in einem abgeschotteten Labor betreibt, hat ein geringeres Risiko. Wer es aus dem Internet erreichbar macht, steht deutlich schlechter da.
Für Privatanwender ist das Thema kaum relevant. Metabase ist kein typisches Consumer-Produkt. Die Schwachstelle betrifft vor allem Unternehmensumgebungen, Datenplattformen und interne BI-Installationen.
Empfohlene Maßnahmen
Wer Metabase betreibt, sollte die eigene Instanz sofort prüfen und den Herstellerhinweisen folgen, sobald ein Patch oder eine abgesicherte Version vorliegt. Bis dahin zählt Schadensbegrenzung. Den Dienst nach Möglichkeit nicht direkt aus dem Internet erreichbar machen. Zugriff auf bekannte Admin- und Reset-Endpunkte auf interne Netze begrenzen. Reverse Proxy, Firewall-Regeln und Netzwerksegmentierung jetzt prüfen, nicht erst nach dem nächsten Patchday.
Außerdem gehört die Instanz auf verdächtige Anzeichen untersucht: neue Admin-Konten, unerwartete Änderungen an Konfiguration und Datenbankabfragen, die nicht zum normalen Betrieb passen. Wer Logs zentral sammelt, sollte den Zeitraum um die Entdeckung der Lücke herum gezielt auswerten. Falls Metabase an produktive Datenbanken angebunden ist, ist auch ein Blick auf mögliche Folgezugriffe Pflicht. Ein Angreifer mit Admin-Rechten in Metabase ist oft noch nicht am Ziel, sondern erst am Anfang.
Einschätzung von CyberSecurity-News.de
Die Lage ist ernst, aber die Informationslage dünn. Das ist keine Lücke für Schlagzeilen aus dem Bauch heraus, sondern ein klassischer Fall für sauberes Admin-Handwerk: Erreichbarkeit reduzieren, Patchen vorbereiten, Logs prüfen. Genau so sehen die meisten realen Vorfälle aus. Nicht spektakulär, aber wirksam.
Problematisch ist, dass die öffentliche Beschreibung zwar den Angriffspfad nennt, aber keine belastbaren Details zu betroffenen Versionen oder Gegenmaßnahmen liefert. Das erschwert die Priorisierung. Für Unternehmen, die Metabase aktiv einsetzen, reicht die Meldung trotzdem für sofortiges Handeln. Wer jetzt wartet, bis irgendwo ein Exploit-Post auftaucht, handelt zu spät.
Fazit
CVE-2026-72898 ist eine kritische Metabase-Schwachstelle mit direktem Weg zu Administratorrechten. Der unauthentifizierte Angriff über /reset_password macht die Lücke für Angreifer attraktiv und für Betreiber unangenehm. Wenn Metabase im Einsatz ist, sollte die Instanz heute noch geprüft und abgesichert werden.
Für die meisten Leser ist das kein Massenproblem. Für die betroffenen Unternehmen kann es aber schnell teuer werden, vor allem wenn Metabase direkt an sensible Daten angebunden ist. Wer den Dienst betreibt, sollte sich nicht mit einer bloßen Notiz begnügen, sondern sofort technische Gegenmaßnahmen anstoßen.
Quellenangabe
NIST National Vulnerability Database: CVE-2026-72898 – Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the ‚/reset_password‘ database endpoint and gain administrator access






