Veille réglementaire
Vulnérabilité critique par injection SQL dans Metabase : mesures d'urgence
ANSSI / CERT-FR — Alertes & avis · 10/09/2026
Contexte et enjeux
Le CERT-FR a identifié une vulnérabilité critique affectant les versions antérieures de Metabase, permettant à un attaquant non authentifié d’exécuter une injection SQL (SQLi) sur la base de données de l’application. Cette faille confère des droits administrateur à l’attaquant, compromettant ainsi l’intégrité et la confidentialité des données.
Systèmes concernés
Les versions impactées sont les suivantes :
- Metabase antérieures à x.58.28 ;
- Metabase antérieures à x.63.10 ;
- Metabase x.59.x antérieures à x.59.25 ;
- Metabase x.60.x antérieures à x.60.21 ;
- Metabase x.61.x antérieures à x.61.15 ;
- Metabase x.62.x antérieures à x.62.13.
Indicateurs de compromission
Les tentatives d’exploitation se manifestent par une séquence spécifique dans les journaux applicatifs :
- Une requête POST /api/session/reset_password retournant un code HTTP 400 ;
- Une requête GET /api/user/current retournant un code HTTP 200.
En cas de détection de ces motifs, une investigation approfondie est recommandée.
Mesures immédiates
Le CERT-FR préconise l’application des correctifs publiés par Metabase sans délai. À défaut, une mesure de contournement consiste à restreindre l’accès public au chemin /api/session/reset_password.
Procédures de remédiation
Si l’accès au chemin vulnérable est public, Metabase recommande les actions suivantes :
- Révoquer toutes les sessions utilisateur actives via la suppression des entrées de la table core_session ;
- Inspecter et supprimer les clés API non reconnues ;
- Vérifier l’intégrité des comptes administrateur ;
- Renouveler les identifiants d’accès aux bases de données connectées ;
- Analyser les journaux pour détecter toute activité suspecte ;
- Examiner l’historique des requêtes et des activités pour identifier d’éventuelles intrusions.
Références et documentation
Les organisations sont invitées à consulter les bulletins de sécurité de Metabase et les fiches réflexes du CERT-FR pour une prise en charge complète de l’incident.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.