CVE-2026-72898: Metabase Metabase
Metabase には、非認証リモート 攻撃者がメタベース アプリケーション データベースに任意の SQL を注入することを可能にする SQL インジェクション 脆弱性が含まれているため、管理者がインスタンスへのアクセスを許可します。そこから、攻撃者はアプリケーション設定を変更し、接続されたデータベースの保存された認証情報を盗み、それらの接続を介してアクセス可能なデータを読み、データをエクスポートすることができます。
CISA (English)
Metabase contains a SQL Injection vulnerability that allows an unauthenticated remote attacker to inject arbitrary SQL into the Metabase application database, which can give them administrator access to the instance. From there, the attacker could change the application configuration, steal stored credentials for the connected databases, read any data accessible through those connections, and export data.
- ベンダー
- Metabase
- 製品
- Metabase
- 脆弱性
- Metabase SQL Injection Vulnerability
- 追加日
- 2026/08/11
- CISA対応期限(米国連邦機関向け)
- 2026/08/14
- ランサムウェア攻撃での利用
- 不明
- 弱点(CWE)
- CWE-89
参考情報
当サイトはCISAのカタログを情報提供のために要約したもので、セキュリティ上の助言ではありません。ベンダーの案内と公式のアドバイザリーに従ってください。
最終更新: · カタログのバージョン 2026.10.02