脆弱性の経緯 ・ 最終更新 2026-09-06

CVE-2026-72898(MetabaseにおけるSQLインジェクションの脆弱性 (CVE-2026-72898))

初出2026-08-12
報じた回数3 号・3 本
CISA KEVKEV掲載
■ これまでの経緯(配信した記事)
  1. 2026-08-12(水)要対応
    Metabaseに未認証のリモート攻撃者がアプリケーションデータベースへ任意のSQLをインジェクションできるSQLインジェクションの脆弱性が存在する。この脆弱性の悪用により、攻撃者はインスタンスの管理者アクセス権を取得する可能性がある。さら…
  2. 2026-08-19(水)脅威動向
    Metabaseに存在するSQLインジェクションの脆弱性(CVE-2026-72898)です。認証なしで不正なSQLクエリを実行されることで、遠隔から管理者権限を奪取されるおそれがあり、すでにゼロデイ攻撃やPoCの存在が確認されています。
  3. 2026-09-06(日)注目事例
    ハードウェアウォレット製造のTrezorは、配送委託先であるShipMonk社のセキュリティインシデントにより、新たに約67,000人の米国の顧客データが影響を受けたことを公表しました。流出した情報には氏名や連絡先、注文番号などが含まれてお…
最新の記事の対策・点検ポイント(2026-09-06)
自組織チェックポイント
自社データを預けている外部委託先・サプライチェーンのセキュリティ対策状況を把握しているか
委託先との契約において、不要となったデータの確実な削除・匿名化プロセスが遵守されているか
委託先起因のインシデントが発生した際の自社顧客への通知やエスカレーション手順が整備されているか
流出した顧客情報が悪用されたフィッシング詐欺等の二次被害に対する注意喚起の仕組みがあるか

この脆弱性の続報も、毎朝メールで受け取れます。

無料で購読する →