My News ← 戻る

MetabaseにCVSS 10.0のゼロデイ——未認証でSQL注入・管理者権限取得が可能、クラウド版で悪用確認

MetabaseにCVSS 10.0のゼロデイ——未認証でSQL注入・管理者権限取得が可能、クラウド版で悪用確認

項目 内容
ジャンル セキュリティ
日付 2026-08-09
元記事 The Hacker News

要約

BIツール「Metabase」のバージョン1.58以降に、CVSS最高スコア10.0の深刻なゼロデイ脆弱性が発見・悪用されている。パスワードリセットエンドポイント /api/session/reset_password に対し、認証なしで任意のSQLを注入することでアプリケーションDBへの管理者アクセスが得られる。攻撃者はこれを悪用して設定変更・接続データベースの認証情報窃取・任意データの読み出し・エクスポートが可能となる。Metabase Cloudのインスタンスに対してすでに悪用が確認されており、被害拡大が懸念される状況だ。対応としては影響バージョン(x.58.24〜x.63.5)へのパッチ適用が最優先で、暫定措置として脆弱なエンドポイントのブロックも有効。更新後はアクティブセッションの失効・APIキーの刷新・管理者アカウントの確認・DBクレデンシャルのローテーション・ログの精査が必要。「POST /api/session/reset_password に400応答→GET /api/user/current に200応答」のパターンが侵害の指標となる。


元記事を読む →