CERTFR-2026-AVI-1075_Multiples vulnérabilités dans Metabase
Publié le 24 août 2026 à 14h15
Objet
Multiples vulnérabilités dans Metabase
Référence
CERTFR-2026-AVI-1075
Risques
- Atteinte à la confidentialité des données
- Injection SQL (SQLi)
- Non spécifié par l'éditeur
Systèmes affectés
- metabase versions antérieures à x.58.28
- metabase versions antérieures à x.63.10
- metabase versions x.59.x antérieures à x.59.25
- metabase versions x.60.x antérieures à x.60.21
- metabase versions x.61.x antérieures à x.61.15
- metabase versions x.62.x antérieures à x.62.13
Résumé
De multiples vulnérabilités ont été découvertes dans Metabase. Elles permettent à un attaquant de provoquer une atteinte à la confidentialité des données, une injection SQL (SQLi) et un problème de sécurité non spécifié par l'éditeur.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Metabase GHSA-8hmm-hrhg-ppqp du 06 août 2026
- Bulletin de sécurité Metabase GHSA-r8h2-qpfx-mx59 du 06 août 2026
- Bulletin de sécurité Metabase GHSA-vwf4-m7j8-wcjf du 06 août 2026
- Bulletin de sécurité Metabase GHSA-r495-55cx-fjh7 du 11 août 2026
- CVE-2026-72898
- CVE-2026-72899
- CVE-2026-72900