GRACES.community
← Média

Veille réglementaire

Vulnérabilité critique par injection SQL dans Metabase : mesures d'urgence

ANSSI / CERT-FR — Alertes & avis · 10/09/2026

Contexte et enjeux

Le CERT-FR a identifié une vulnérabilité critique affectant les versions antérieures de Metabase, permettant à un attaquant non authentifié d’exécuter une injection SQL (SQLi) sur la base de données de l’application. Cette faille confère des droits administrateur à l’attaquant, compromettant ainsi l’intégrité et la confidentialité des données.

Systèmes concernés

Les versions impactées sont les suivantes :

  • Metabase antérieures à x.58.28 ;
  • Metabase antérieures à x.63.10 ;
  • Metabase x.59.x antérieures à x.59.25 ;
  • Metabase x.60.x antérieures à x.60.21 ;
  • Metabase x.61.x antérieures à x.61.15 ;
  • Metabase x.62.x antérieures à x.62.13.

Indicateurs de compromission

Les tentatives d’exploitation se manifestent par une séquence spécifique dans les journaux applicatifs :

  • Une requête POST /api/session/reset_password retournant un code HTTP 400 ;
  • Une requête GET /api/user/current retournant un code HTTP 200.

En cas de détection de ces motifs, une investigation approfondie est recommandée.

Mesures immédiates

Le CERT-FR préconise l’application des correctifs publiés par Metabase sans délai. À défaut, une mesure de contournement consiste à restreindre l’accès public au chemin /api/session/reset_password.

Procédures de remédiation

Si l’accès au chemin vulnérable est public, Metabase recommande les actions suivantes :

  • Révoquer toutes les sessions utilisateur actives via la suppression des entrées de la table core_session ;
  • Inspecter et supprimer les clés API non reconnues ;
  • Vérifier l’intégrité des comptes administrateur ;
  • Renouveler les identifiants d’accès aux bases de données connectées ;
  • Analyser les journaux pour détecter toute activité suspecte ;
  • Examiner l’historique des requêtes et des activités pour identifier d’éventuelles intrusions.

Références et documentation

Les organisations sont invitées à consulter les bulletins de sécurité de Metabase et les fiches réflexes du CERT-FR pour une prise en charge complète de l’incident.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Alertes de sécurité : multiples vulnérabilités critiques dans le noyau Linux Debian LTSAlertes de sécurité : multiples vulnérabilités critiques dans le noyau Linux de Red HatAlertes de sécurité IBM : multiples vulnérabilités critiques à corriger sans délaiAlertes de sécurité : multiples vulnérabilités critiques dans le noyau Linux d'Ubuntu

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres