米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Metabaseに存在する重大なSQLインジェクション脆弱性を特定し、既知の悪用済み脆弱性(KEV)カタログに追加しました。
この欠陥により、未認証のリモート攻撃者が脆弱性のあるアプリケーションのインスタンスに対して管理者レベルのアクセス権を取得できてしまいます。
CVE-2026-72898として識別されるこの脆弱性は、2026年8月11日にKEVカタログに追加されました。連邦文民行政機関は2026年8月14日までにこの問題に対処する必要があり、リスクの緊急性の高さを物語っています。
セキュリティ脆弱性スキャナー
未認証SQLインジェクションのリスク
CVE-2026-72898はCWE-89に分類されるSQLインジェクション脆弱性です。CISAによると、この問題によりリモート攻撃者は事前の認証を必要とせずに、任意のSQLクエリをMetabaseアプリケーションのデータベースに注入できます。
Metabaseは広く利用されているオープンソースのビジネスインテリジェンス・分析プラットフォームで、組織はデータベースの接続、データの可視化、ダッシュボードの共有などに活用しています。
このアプリケーションには、接続先のデータソースの接続情報や認証情報が含まれていることが多く、侵害された場合の被害はMetabaseサーバー自体にとどまらない可能性があります。
攻撃が成功すると、攻撃者は脆弱性のあるMetabaseインスタンスの管理者アクセス権を取得できてしまいます。この立場を悪用すれば、侵入者はアプリケーションの設定を変更したり、接続先データベースの保存された認証情報にアクセスしたり、そうしたデータベース接続を通じてアクセス可能なデータを読み取ったり、機密性の高い組織データをエクスポートしたりすることが可能になります。
この脆弱性は、インターネットに公開されているMetabaseの導入環境や、顧客記録・財務データ・社内業務情報・独自の分析データなどを含む本番データベースに接続されているインスタンスにとって、特に深刻な懸念事項です。
この脆弱性は、未認証のアクセスから管理者権限への直接的な経路を提供します。攻撃者はこのアクセス権を悪用して、設定済みのデータベース接続を列挙したり、アプリケーションに保存された機密情報を収集したり、さらなるデータ窃取を進めたりする可能性があります。
この脆弱性がもたらしうる影響は以下の通りです。
- Metabase内に保存されたデータベースのユーザー名、パスワード、トークン、接続文字列の漏えい
- 設定済みのデータベース連携を通じて利用可能なデータへの不正アクセス
- ダッシュボード、ユーザーアカウント、権限、アプリケーション設定の改ざん
- 機密性の高いビジネスインテリジェンスデータの一括エクスポート
- 窃取したデータベース認証情報を用いたさらなる侵入行為
CISAは現時点で、CVE-2026-72898がランサムウェアキャンペーンに利用されているかどうかは確認していません。しかし、KEVカタログへの追加は実際の悪用の証拠があることを示唆しており、組織はパッチ適用プロセスにおいてこの脆弱性を優先的に扱う必要があります。
緊急の緩和策
CISAは、ベンダーの指示に従い、リスクに基づいてセキュリティ更新の優先順位を定める拘束的運用指令(BOD)26-04に沿って緩和策を適用するよう組織に推奨しています。
クラウドホスト型サービスを利用している組織も、該当するBOD 26-04のガイドラインに従うか、効果的な緩和策を講じられない場合は該当製品の使用を中止する必要があります。
ネットワーク防御担当者は、すべてのMetabase資産を速やかに特定し、外部からアクセス可能なものがあるかどうかを確認し、その公開状況を評価する必要があります。
セキュリティチームは、ベンダー提供の修正プログラムの適用を優先し、Metabaseの管理者アカウントおよび設定変更を確認し、公開の可能性があるインスタンス内またはそれを通じてアクセス可能な認証情報をローテーションすべきです。
セキュリティコンサルティングサービス
また、不審な未認証リクエスト、異常なSQLアクティビティ、新規作成された管理者アカウント、予期しないデータエクスポート、データベース接続設定の変更などについて、ログを調査することも推奨されます。
侵害が疑われる場合、防御担当者はCISAのフォレンジックトリアージ要件に従い、関連するアプリケーション、データベース、認証、ネットワークの各ログを保持する必要があります。
CISAは、特に実際に悪用が確認されている脆弱性について、脆弱性管理の優先順位付けにおける主要なリソースとしてKEVカタログを活用するよう引き続き推奨しています。
新たなフィッシングやマルウェアが貴社のビジネスを侵害する前に阻止しましょう。 世界15,000のSOCからのライブインテリジェンスを統合
翻訳元: https://gbhackers.com/cisa-warns-critical-metabase-sql-injection-flaw/