My News ← 戻る

MetabaseがSQLiゼロデイを修正、認証不要の管理者権限取得が野生で悪用済み

MetabaseがSQLiゼロデイを修正、認証不要の管理者権限取得が野生で悪用済み

項目 内容
ジャンル セキュリティ
日付 2026-08-11
元記事 Wiz Blog

要約

BIツール「Metabase」において、認証なしでリモートから管理者権限を取得できるSQLインジェクション脆弱性(GHSA-vwf4-m7j8-wcjf)がゼロデイとして悪用されていたことが判明し、修正パッチが提供された。Wizのセキュリティ研究者Rami McCarthyがAIを使って脆弱性のリバースエンジニアリングを行い、攻撃の仕組みを解析した詳細レポートを公開している。Metabaseは多くの企業でデータ分析基盤として利用されており、侵害されると機密データへのアクセスが可能になる。SecurityWeekも同脆弱性を報告しており、パッチ適用前のデプロイは直ちに更新が必要だ。


元記事を読む →