Metabase に SQLインジェクションの脆弱性、ゼロデイ攻撃も確認 | ScanNetSecurity
2026.09.08(火)

Metabase に SQLインジェクションの脆弱性、ゼロデイ攻撃も確認

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月14日、MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)について発表した。影響を受けるシステムは以下の通り。

脆弱性と脅威 セキュリティホール・脆弱性

 一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は8月14日、MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)について発表した。影響を受けるシステムは以下の通り。

Metabase 63系:x.63.5より前のバージョン
Metabase 62系:x.62.9より前のバージョン
Metabase 61系:x.61.11より前のバージョン
Metabase 60系:x.60.17より前のバージョン
Metabase 59系:x.59.21より前のバージョン
Metabase 58系:x.58.24より前のバージョン

 Metabaseは日本時間8月6日に、同社製品であるMetabaseにSQLインジェクションの脆弱性(CVE-2026-72898)が存在することを公表している。

 本脆弱性が悪用された場合、遠隔の第三者が認証なしで細工したリクエストを送信することで、Metabaseのアプリケーションデータベースに対して不正なSQLクエリを実行し、Metabaseの管理者権限を取得する可能性がある。

 Metabaseでは、本脆弱性を悪用したゼロデイ攻撃を確認しており、海外では複数の組織が本脆弱性を悪用した被害を公表している。また、本脆弱性を悪用する概念実証(PoC)コードとみられる情報も確認されており、今後も脆弱性を悪用する攻撃が広がる可能性がある。

 JPCERT/CCでは、Metabaseが提供する最新の情報を確認し、本脆弱性の修正を含む最新のバージョンを適用するよう呼びかけている。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 警察庁が DMARC を郵便局に例えて紹介「Quarantine」「Reject」への移行促す

    警察庁が DMARC を郵便局に例えて紹介「Quarantine」「Reject」への移行促す

  2. さくらインターネットへの不正アクセス、案内ページを公開

    さくらインターネットへの不正アクセス、案内ページを公開

  3. AI がランサムウェア攻撃全工程を実行、被害企業に 80 ページにわたる“セキュリティ監査報告書”まで提出

    AI がランサムウェア攻撃全工程を実行、被害企業に 80 ページにわたる“セキュリティ監査報告書”まで提出

  4. 警察庁「パスワードだけの認証はもう限界です」パスキー導入検討を呼びかけ

    警察庁「パスワードだけの認証はもう限界です」パスキー導入検討を呼びかけ

  5. 宛名と住所が 1 行ズレた状態で発送データ作成 ~ 学校法人でダイレクトメール誤送付

    宛名と住所が 1 行ズレた状態で発送データ作成 ~ 学校法人でダイレクトメール誤送付

ランキングをもっと見る
PageTop