注意喚起: 直近で相次いでいる国内組織における不正アクセスに関する注意喚起 (公開)
最終確認日: 2026-10-08
この発表の要点
- JPCERT/CCが2026年8月14日にMetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)の注意喚起を公表
- 8月上旬から9月上旬に悪用されていた送信元IPアドレス3件とUser-Agentの例が示された
- API経由のアクセス対策と汎用的な対策の実施が推奨されている
企業・自治体への影響
BIツールなど社内向けシステムを利用する情報システム部門やWeb開発・運用部門が主な関係先となる。従業員向けシステムも攻撃対象になりうると本文で注記されているため、対象製品の利用有無と公開範囲の確認が必要である。影響の詳細は取得した本文からは確認できず、公式出典での確認が前提となる。
対応すべきこと
- 公式出典の注意喚起(at260023)で対象製品と影響を受けるバージョンを確認する
- 自社でMetabaseを利用しているか、利用している場合は修正済みバージョンを適用しているか確認する
- 本文記載の送信元IPアドレスとUser-Agentをアクセスログで照合し、関係部門(情報システム)へ共有する
- 不要な管理機能の公開停止、APIトークンの有効期限・権限の見直しを進める
対象部門: 情シス 広報
対応期限:速やかに確認
基本データ
| 企業・団体 | 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) |
|---|---|
| 業界 | IT・ソフトウェア |
| 分類 | サイバーセキュリティ |
発表された内容
2026年8月14日に本脆弱性に関する注意喚起を公表しています。影響を受ける製品や対策などの詳細については、次の注意喚起をご確認ください。
JPCERT/CC
MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)に関する注意喚起
https://www.jpcert.or.jp/at/2026/at260023.html
なお、現時点までに次の不審なアクセス元からのアクセスが確認されています。
※下記IPアドレスは8月上旬から9月上旬までの間に悪用されていたものです。調査時点では正規利用されている可能性もあります。
不審な送信元IPアドレス
– 213.163.202[.]171
– 221.216.140[.]49
– 221.216.140[.]129
User-Agentの例
– python-requests/2.33.1
– Metabase-GHSA-vwf4/2.0
III. 対策JPCERT/CCに報告されている攻撃手口に基づいて、次の対策の実施を推奨します。API経由のアクセスへの対策の詳細は、OWASPのガイドライン等を参考にしてください。
API経由のアクセスへの対策:
– APIへのアクセスには単位時間あたりのリクエスト件数を制限し、短時間に繰り返されるアクセスや大量実行を防止する
– ログイン、パスワードリセット、SMS送信、検索処理などの負荷や悪用のリスクが高い機能には個別にレート制限や利用回数制限を設定する
– 非公開APIを含む各APIエンドポイントでアクセス制御を実施し、許可された利用者やHTTPメソッドからのアクセスのみを受け付ける
– API利用者やAPIトークンには必要最小限の権限のみを付与する
– APIトークンには適切な有効期限を設定し、長期間有効なトークンの使用を避ける
– 不要となった、または漏えいが疑われるAPIトークンは速やかに無効化できるようにする
上記の他、汎用的な対策:
– サービスの利用地域が限定される場合は、アクセス元の地域を制限する
– 既知の脆弱性の影響を受けるバージョンで運用している場合は、修正済みのアップデートを適用する
– Webサーバー等が侵害された後の横展開対策を見直す
– 不正アクセス検知体制の点検と検知時の初動対応を見直す
– 漏えい発生時を想定した、平時からの顧客への二次被害防止等の呼びかけ(多要素認証など)
– 業務上必要のないサービスや機能(管理機能など)がインターネットに公開されている場合、公開を停止する
– 法令や契約等で定められた保存期間を過ぎたデータや利用目的を終えたデータを残さない
繰り返しになりますが、管理・運用側で不特定多数の利用者からのアクセスを想定していないシステム(従業員向け、BIツールなど)が被害に遭うケースもあります。こうしたシステムについても上記のような点検などを推奨します。
IV. 参考情報
OWASP API Security Project team
OWASP Top 10 API Security Risks 2023
https://api-security.owasp.org/editions/2023/en/0x11-t10/
OWASP Cheat Sheets Series
REST Security Cheat Sheet
https://cheatsheetseries.owasp.org/cheatsheets/REST_Security_Cheat_Sheet.html
株式会社マクニカ セキュリティ研究センター
相次ぐWEBシステムからの情報漏洩事案について
https://security.macnica.co.jp/blog/2026/10/web-incidents2026.html
V. 調査依頼、情報提供等今回の事案に関連して、不審なアクセスや侵害が疑われる事象、攻撃手法、侵害原因などに関する具体的な情報がございましたら、JPCERT/CCまで情報提供いただけますと幸いです。また、インシデント対応に関するご相談についても、JPCERT/CCまでご連絡ください。
注意喚起に関する問い合わせ先:
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
インシデント対応相談の連絡先
https://www.jpcert.or.jp/form/
調査ベンダー等からの相談対応
https://www.jpcert.or.jp/ir/consult.html
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
Topへ
出典: www.jpcert.or.jp
URL: https://www.jpcert.or.jp/at/2026/at260030.html
時系列
- 2026-08-14 MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)に関する注意喚起を公表
主な数値
| 不審な送信元IPアドレス数 | 3件 |
|---|---|
| API経由のアクセスへの対策項目数 | 6項目 |
| 汎用的な対策項目数 | 7項目 |
この事例から確認すべきポイント
本文から確認できるのは、JPCERT/CCが公表したMetabaseのSQLインジェクションの脆弱性に関する注意喚起と、8月上旬から9月上旬に悪用されていたとされる送信元IPアドレス3件、User-Agentの例、推奨される対策の概要である。IPアドレスは調査時点で正規利用されている可能性にも言及されており、ログ照合の際は単独で不正と判断せず、前後の通信内容と合わせて評価する必要がある。対象製品や修正版の情報、影響範囲の詳細は、本文には概要しか載っておらず、取得した本文からは確認できなかった。自社で該当バージョンを利用しているかは、公式出典の注意喚起(at260023)で確認することが前提となる。BIツールなど従業員向けや社内向けのシステムも攻撃対象になりうると注記されている点も、情報システム部門での点検対象を考える上で重要である。
公式出典
更新履歴
公開日: 2026-10-08 / 最終確認: 2026-10-08
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-10-08
関連事例
- GROWIにおけるアクセス制限不備の脆弱性
- Apache HTTP Server 2.4における複数の脆弱性に対するアップデート(2026年10月1日)
- OpenSSLにおける脆弱性に対するアップデート(2026年9月29日)
- Movable Typeにおける複数の脆弱性
- 「Movable Type」における複数の脆弱性について(JVN#91153973)
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する