https://www.jpcert.or.jp/at/2026/at260023.html
引用元: JPCERTコーディネーションセンター 注意喚起
詳細、最新情報については、上記引用元を参照ください。
以下に概要を抜粋しております。
概要
MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)に関する注意喚起
https://www.jpcert.or.jp/at/2026/at260023.html
I. 概要
Metabaseは、2026年8月6日(日本時間)、同社製品であるMetabaseにSQLイン
ジェクションの脆弱性が存在することを公表しました。本脆弱性には
CVE-2026-72898が採番されています。本脆弱性が悪用された場合、遠隔の
第三者が認証なしで細工したリクエストを送信することで、Metabaseのア
プリケーションデータベースに対して不正なSQLクエリを実行し、Metabase
の管理者権限を取得する可能性があります。
Metabaseによると、本脆弱性を悪用したゼロデイ攻撃が確認されています。
海外では複数の組織が本脆弱性を悪用した被害を公表しており、2026年
8月2日(タイムゾーンの記載なし)には本脆弱性が悪用されていたと公表
する情報も確認されています。また、本脆弱性を悪用する概念実証(PoC)
コードとみられる情報も確認されているため、今後も脆弱性を悪用する攻
撃が広がる可能性があります。
同製品を利用している場合、開発者が提供する情報を参考の上、早急な対
策を実施してください。また、脆弱性の影響を受けるエンドポイントがイン
ターネットからアクセス可能であった場合は、侵害有無を調査の上、侵害
を受けた可能性がある場合は、必要な対処の実施をご検討ください。
Metabase
Security update available for Metabase - Please upgrade now
https://www.metabase.com/blog/security-update
metabase / metabase
SQL injection using an unauthenticated endpoint leading to admin access
https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
ご参考
ー