-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 各位 JPCERT-AT-2026-0023 JPCERT/CC 2026-08-14 <<< JPCERT/CC Alert 2026-08-14 >>> MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)に関する注意喚起 https://www.jpcert.or.jp/at/2026/at260023.html I. 概要 Metabaseは、2026年8月6日(日本時間)、同社製品であるMetabaseにSQLイン ジェクションの脆弱性が存在することを公表しました。本脆弱性には CVE-2026-72898が採番されています。本脆弱性が悪用された場合、遠隔の 第三者が認証なしで細工したリクエストを送信することで、Metabaseのア プリケーションデータベースに対して不正なSQLクエリを実行し、Metabase の管理者権限を取得する可能性があります。 Metabaseによると、本脆弱性を悪用したゼロデイ攻撃が確認されています。 海外では複数の組織が本脆弱性を悪用した被害を公表しており、2026年 8月2日(タイムゾーンの記載なし)には本脆弱性が悪用されていたと公表 する情報も確認されています。また、本脆弱性を悪用する概念実証(PoC) コードとみられる情報も確認されているため、今後も脆弱性を悪用する攻 撃が広がる可能性があります。 同製品を利用している場合、開発者が提供する情報を参考の上、早急な対 策を実施してください。また、脆弱性の影響を受けるエンドポイントがイン ターネットからアクセス可能であった場合は、侵害有無を調査の上、侵害 を受けた可能性がある場合は、必要な対処の実施をご検討ください。 Metabase Security update available for Metabase - Please upgrade now https://www.metabase.com/blog/security-update metabase / metabase SQL injection using an unauthenticated endpoint leading to admin access https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf II. 対象 Metabaseによると、次のバージョンが本脆弱性の影響を受けます。 - Metabase 63系:x.63.5より前のバージョン - Metabase 62系:x.62.9より前のバージョン - Metabase 61系:x.61.11より前のバージョン - Metabase 60系:x.60.17より前のバージョン - Metabase 59系:x.59.21より前のバージョン - Metabase 58系:x.58.24より前のバージョン Metabaseは、58系より前のバージョンは本脆弱性の影響を受けないとしてい ます。また、Metabaseによると、Metabase Cloudの環境では本脆弱性の対策 はすでに実施済みとのことです。 III. 対策 Metabaseが提供する最新の情報を確認し、本脆弱性の修正を含む最新のバー ジョンを適用してください。 IV. 回避策 Metabaseは、直ちにアップデートを実施できない場合の一時的な回避策として、 次のエンドポイントへのアクセスを、ネットワーク機器などで遮断することを 案内しています。 - /api/session/reset_password V. 侵害調査および対処 Metabaseは、次のエンドポイントをインターネットからアクセス可能な状態 で運用していた場合には、アップデートのみで対応を完了せず、侵害有無を 確認することを推奨しています。 - /api/session/reset_password Metabaseによると、確認された攻撃では、次のような一連のアクセスが確認 されています。Metabaseやネットワーク機器のログで、次のパターンの通信 が続けて確認された場合、当該Metabaseが侵害されている可能性が高いとし ています。 - POST /api/session/reset_password へのアクセス(HTTPステータスコード400) - GET /api/user/current へのアクセス(HTTPステータスコード200) Metabaseは、本脆弱性により侵害された可能性がある場合には、ユーザー セッションやAPIキー、管理者アカウントなどを確認するとともに、接続先 データベースの認証情報を変更することを推奨しています。また、Metabase や接続先データベースのログを確認し、不審な操作やアクセスがないか確認 してください。 VI. 参考情報 Wiz Inside the Metabase SQLi: Exploited in the Wild https://www.wiz.io/blog/inside-the-metabase-sqli-exploited-in-the-wild metabase / metabase SQL injection using a publicly shared dashboard leading to admin access https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59 ※ Metabaseは、2026年8月6日(日本時間)、別のSQLインジェクションの脆弱性(CVE-2026-72899)に関する情報も公表しています。JPCERT/CCは、本脆弱性の概念実証コードとみられる情報も公表されていることを確認しています。詳細は、Metabaseが提供する最新の情報を確認してください。 今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまで ご連絡ください。 ====================================================================== 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) サイバーセキュリティコーディネーショングループ Email:ew-info@jpcert.or.jp -----BEGIN PGP SIGNATURE----- iQIcBAEBCAAGBQJqfpTUAAoJEKUOCs1Y8SQy/jgP+wVtx4c401HVpSPdh4OhYmHA dVzNOpQVw7G2hT8gTjIQHMGHKOZivrVY83oH45N3Grg87RHc/kys3BjE90P86YAB f0aTQVz8oT3+yxWSvJrmA5kx65qDuSloH+Rjmr6VzlCMCQ3uLuAMJe7mi1GXl3s+ L/LjFmaWw9Tzq+zpgHlf8WbOanZI97emOjL3NGtsEEH8VWKJHN7UjwI6LRykuzhC XLO8sWEqsWqS0QkSskM6Fw8iiwCHUkvw0X3SKu1o1gooSVR+JG6TyRwOruDoWsdK k0PzGDoiXh+BpqawfJBnu6FAwmnW4SDdi6wxvtCw3RijvG/5198Kiyc+AXjG/aZg 5+t/A2VsEbnA0DBzBqxG9U+PArcaA86qsIsh4AWO4JYXbVPIx22XYJUa8hHAOETR 6lbLrm+lrEUSjq0dy4E6xJPJkn1+mqCf9ivCC6709gfISB53sCk1lUloC6BYa3mA X3UfZdLNUm9E06z8NB/1tMa3LYBlGFcXHzH/UFNBUr0Jbu5v7OK+VLbt07qptXmt Gm77Z+I6JZA1P5Hk4HsoIPt07sww1uf9HrjZ3hV7FfJQjxuhHIin+o451kfzsoVY f6JlTVbW6K/Z6KtpQF5+s7Q9Bp4osbPjyd7PFbU00wUP9tyF2fBiK9iDcgN5utKa 5HaHk63FWftmFa0uy63O =hUKX -----END PGP SIGNATURE-----