オープンソースの BI ダッシュボード Metabase に、未認証でリモート管理者権限を奪取できる深刻な SQL インジェクション脆弱性 CVE-2026-72898 (CVSS 10.0) が公表されました。パスワードリセット用の未認証 API エンドポイント POST /api/session/reset_password が想定外のフィールドをそのままアプリケーション側 DB クエリに渡してしまう実装で、単一の HTTP リクエストで管理者権限を掌握できます。米 CISA は 8 月 11 日にこの CVE を KEV カタログへ追加し、連邦機関に 8 月 14 日までの修復を義務付けました。
主なポイント
- 影響範囲: 自ホスト運用の Metabase 0.58〜0.63.4 系および Enterprise 1.x 系。Metabase Cloud は既にパッチ済み
- 攻撃条件: 未認証・低複雑度・ユーザー操作不要。単発の未認証 POST リクエストで管理者権限を取得可能
- 実害: 8 月 6 日の Metabase 社の開示によれば、Metabase Cloud への攻撃で少なくとも 5 社の顧客データと接続先 DB 認証情報が流出
- CISA KEV 登録: 8 月 11 日追加、連邦機関向け修復期限は 8 月 14 日
- 対処: 最新版 (0.63.5 以降) への即時アップデート、外部公開されている場合は認証ゲートの挿入と接続 DB 認証情報のローテーションが推奨