注意喚起: MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)に関する注意喚起 (公開)
最終確認日: 2026-08-14
この発表の要点
- MetabaseのSQLインジェクション脆弱性(CVE-2026-72898)が公表され、認証なしで管理者権限取得の可能性。
- 本脆弱性を悪用したゼロデイ攻撃が確認されており、概念実証(PoC)コードも存在するため、攻撃拡大のリスクが高い。
- 対象バージョン利用者は早急なアップデート、一時的な回避策、および侵害有無の調査と対処が強く推奨される。
企業・自治体への影響
Metabaseを利用している企業・自治体は、特にインターネットに公開しているインスタンスにおいて、情報システム部門やセキュリティ部門が緊急で対応を検討する必要があります。管理者権限の不正取得により、機密情報の漏洩やシステム改ざんのリスクが高まります。
対応すべきこと
- Metabaseの最新情報を確認し、修正を含む最新バージョンへ早急にアップデートする。
- 直ちにアップデートできない場合、一時的な回避策として特定エンドポイント(/api/session/reset_password)へのアクセスをネットワーク機器などで遮断する。
- 脆弱性の影響を受けるエンドポイントがインターネットからアクセス可能だった場合、侵害有無を調査し、必要に応じてユーザーセッションやAPIキー、管理者アカウント、接続先データベースの認証情報を変更する。
- Metabaseや接続先データベースのログを確認し、不審な操作やアクセスがないか調査する。
対象部門: 経営者 情シス 広報
対応期限:速やかに確認
基本データ
| 企業・団体 | 一般社団法人JPCERTコーディネーションセンター(JPCERT/CC) |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-08-06 |
| 分類 | サイバーセキュリティ |
| 地域 | 東京都 |
発表された内容
2026年8月6日(日本時間)、同社製品であるMetabaseにSQLインジェクションの脆弱性が存在することを公表しました。本脆弱性にはCVE-2026-72898が採番されています。本脆弱性が悪用された場合、遠隔の第三者が認証なしで細工したリクエストを送信することで、Metabaseのアプリケーションデータベースに対して不正なSQLクエリを実行し、Metabaseの管理者権限を取得する可能性があります。
Metabaseによると、本脆弱性を悪用したゼロデイ攻撃が確認されています。海外では複数の組織が本脆弱性を悪用した被害を公表しており、2026年8月2日(タイムゾーンの記載なし)には本脆弱性が悪用されていたと公表する情報も確認されています。また、本脆弱性を悪用する概念実証(PoC)コードとみられる情報も確認されているため、今後も脆弱性を悪用する攻撃が広がる可能性があります。
同製品を利用している場合、開発者が提供する情報を参考の上、早急な対策を実施してください。また、脆弱性の影響を受けるエンドポイントがインターネットからアクセス可能であった場合は、侵害有無を調査の上、侵害を受けた可能性がある場合は、必要な対処の実施をご検討ください。
Metabase
Security update available for Metabase – Please upgrade now
https://www.metabase.com/blog/security-update
metabase / metabase
SQL injection using an unauthenticated endpoint leading to admin access
https://github.com/metabase/metabase/security/advisories/GHSA-vwf4-m7j8-wcjf
II. 対象Metabaseによると、次のバージョンが本脆弱性の影響を受けます。
– Metabase 63系:x.63.5より前のバージョン
– Metabase 62系:x.62.9より前のバージョン
– Metabase 61系:x.61.11より前のバージョン
– Metabase 60系:x.60.17より前のバージョン
– Metabase 59系:x.59.21より前のバージョン
– Metabase 58系:x.58.24より前のバージョン
Metabaseは、58系より前のバージョンは本脆弱性の影響を受けないとしています。また、Metabaseによると、Metabase Cloudの環境では本脆弱性の対策はすでに実施済みとのことです。
III. 対策Metabaseが提供する最新の情報を確認し、本脆弱性の修正を含む最新のバージョンを適用してください。
IV. 回避策Metabaseは、直ちにアップデートを実施できない場合の一時的な回避策として、次のエンドポイントへのアクセスを、ネットワーク機器などで遮断することを案内しています。
– /api/session/reset_password
V. 侵害調査および対処Metabaseは、次のエンドポイントをインターネットからアクセス可能な状態で運用していた場合には、アップデートのみで対応を完了せず、侵害有無を確認することを推奨しています。
– /api/session/reset_password
Metabaseによると、確認された攻撃では、次のような一連のアクセスが確認されています。Metabaseやネットワーク機器のログで、次のパターンの通信が続けて確認された場合、当該Metabaseが侵害されている可能性が高いとしています。
– POST /api/session/reset_password へのアクセス(HTTPステータスコード400)
– GET /api/user/current へのアクセス(HTTPステータスコード200)
Metabaseは、本脆弱性により侵害された可能性がある場合には、ユーザーセッションやAPIキー、管理者アカウントなどを確認するとともに、接続先データベースの認証情報を変更することを推奨しています。また、Metabaseや接続先データベースのログを確認し、不審な操作やアクセスがないか確認してください。
VI. 参考情報
Wiz
Inside the Metabase SQLi: Exploited in the Wild
https://www.wiz.io/blog/inside-the-metabase-sqli-exploited-in-the-wild
metabase / metabase
SQL injection using a publicly shared dashboard leading to admin access
https://github.com/metabase/metabase/security/advisories/GHSA-r8h2-qpfx-mx59
※ Metabaseは、2026年8月6日(日本時間)、別のSQLインジェクションの脆弱性(CVE-2026-72899)に関する情報も公表しています。JPCERT/CCは、本脆弱性の概念実証コードとみられる情報も公表されていることを確認しています。詳細は、Metabaseが提供する最新の情報を確認してください。
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
Topへ
出典: www.jpcert.or.jp
URL: https://www.jpcert.or.jp/at/2026/at260023.html
時系列
- 2026-08-02 本脆弱性が悪用されていたと公表する情報が確認される
- 2026-08-06 MetabaseがSQLインジェクションの脆弱性(CVE-2026-72898)の存在を公表
- 2026-08-06 Metabaseが別のSQLインジェクションの脆弱性(CVE-2026-72899)に関する情報も公表
この事例から確認すべきポイント
本事例は、広く利用されるBIツールMetabaseにおける深刻なSQLインジェクション脆弱性に関する注意喚起であり、企業は以下の点を実務で確認すべきです。第一に、ゼロデイ攻撃が確認され、概念実証コードも存在することから、攻撃が拡大するリスクが高いと認識し、迅速な対応が不可欠です。第二に、認証なしで管理者権限が取得される可能性があるため、影響範囲が広範に及ぶ恐れがあります。特にインターネットに公開されているMetabaseインスタンスは、最優先で対策を講じる必要があります。第三に、単なるアップデートだけでなく、侵害有無の調査と、侵害が確認された場合のユーザーセッション、APIキー、管理者アカウント、接続先データベースの認証情報変更、ログ確認といった包括的な対処が求められます。これにより、二次被害の防止とセキュリティ体制の再構築を図ることが重要です。
公式出典
更新履歴
公開日: 2026-08-14 / 最終確認: 2026-08-14
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-08-14
関連事例
- 注意喚起: NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する注意喚起 (公開)
- Androidアプリ「Readwise Reader」における複数のクロスサイトスクリプティングの脆弱性
- NetScaler ADCおよびNetScaler Gatewayの脆弱性について(CVE-2026-88771、CVE-2026-88772等)
- baserCMS用プラグイン「アドオンマイグレーター」 における信頼できない制御領域からの機能の組み込みに関する脆弱性
- baserCMSにおける複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する