要対応  2026-08-12(水)配信

MetabaseにおけるSQLインジェクションの脆弱性 (CVE-2026-72898)

KEV
📰 過去報告:8/9
Metabaseに未認証のリモート攻撃者がアプリケーションデータベースへ任意のSQLをインジェクションできるSQLインジェクションの脆弱性が存在する。この脆弱性の悪用により、攻撃者はインスタンスの管理者アクセス権を取得する可能性がある。さらに、アプリケーション設定の変更、接続されたデータベースの保存済み認証情報の窃取、それらの接続を通じてアクセス可能なあらゆるデータの読み取りやエクスポートが可能となる。CISAは2026年08月14日までの対応を推奨している。
8/9 報告と同じ Metabase について、新たな SQL インジェクションの脆弱性が公表されました。Metabase 利用環境では早急に対応状況の確認を推奨します。
なぜご自身の組織で確認すべきかCISA KEV登録。BIツール「Metabase」における未認証SQLインジェクション(CVE-2026-72898)で悪用が確認されているため。
攻撃手法(確認済み)
攻撃者による管理者アクセス権の奪取、データベース内の全データの窃取・改ざん・流出、および接続されている他のデータベースへの不正アクセスが発生するおそれがある。
自組織チェックポイント
ベンダーの指示に従って適切な緩和策を適用すること。CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠し、インターネットへの露出状況を評価して迅速にパッチ適用や対策を実施すること。緩和策が利用できない場合は製品の使用を中止すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →