脅威動向  2026-08-03(月)配信

Metabaseにおけるコードインジェクションの脆弱性

脆弱性
Metabaseのデータベース作成コードパスにおいて、安全でないH2接続プロパティの検証が適切に行われていない脆弱性が存在する。認証された管理者が細工されたH2データベース接続を登録することにより、Metabaseサーバー上で任意のJavaコードを実行できる可能性があり、システム全体の乗っ取りや重大な情報漏洩につながる恐れがある。本脆弱性はバージョン1.58.15.1、1.59.12、1.60.6.3、および1.61.2にて修正されている。
対象ソフト
Metabaseは、オープンソースのビジネスインテリジェンスおよび組み込み分析ツールであり、データの可視化や分析のために様々な企業のデータ基盤で利用されている。
影響
攻撃者(認証された管理者)によってMetabaseサーバー上で任意のJavaコードが実行され、システムの制御権の奪取や機密情報の窃取、サービス妨害を引き起こす可能性がある。
対応策
ベンダーが提供する情報を確認し、バージョン1.58.15.1、1.59.12、1.60.6.3、1.61.2以降へアップデートを適用すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →