脅威動向  2026-08-19(水)配信

⚠️ [継続注意] MetabaseにSQLインジェクション脆弱性、ゼロデイ悪用確認

📰 過去報告:8/12
Metabaseに存在するSQLインジェクションの脆弱性(CVE-2026-72898)です。認証なしで不正なSQLクエリを実行されることで、遠隔から管理者権限を奪取されるおそれがあり、すでにゼロデイ攻撃やPoCの存在が確認されています。
8/12 報告の同一 CVE について、ゼロデイ攻撃での悪用が確認されています。Metabase 利用環境では至急パッチ適用などの対応を行ってください。
主要なTTP
認証なしでの細工されたリクエストの送信
アプリケーションデータベースに対する不正なSQLクエリの実行
Metabaseの管理者権限の取得
対象となる組織・利用者
Metabaseを利用している組織、特に社内データ分析やBIツールとしてオンプレミス・クラウド上で同製品を運用している企業。
推奨される防御アクション
Metabaseの提供する情報を確認し、修正済みの最新バージョン(63系はx.63.5以降、62系はx.62.9以降など)へ速やかにアップデートする
インターネット側からMetabaseへのアクセスが必要な場合は、アクセス制限やWAFによる防御を検討する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →