MetabaseがSQLiゼロデイを修正、認証不要の管理者権限取得が野生で悪用済み
MetabaseがSQLiゼロデイを修正、認証不要の管理者権限取得が野生で悪用済み
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-11 |
| 元記事 | Wiz Blog |
要約
BIツール「Metabase」において、認証なしでリモートから管理者権限を取得できるSQLインジェクション脆弱性(GHSA-vwf4-m7j8-wcjf)がゼロデイとして悪用されていたことが判明し、修正パッチが提供された。Wizのセキュリティ研究者Rami McCarthyがAIを使って脆弱性のリバースエンジニアリングを行い、攻撃の仕組みを解析した詳細レポートを公開している。Metabaseは多くの企業でデータ分析基盤として利用されており、侵害されると機密データへのアクセスが可能になる。SecurityWeekも同脆弱性を報告しており、パッチ適用前のデプロイは直ちに更新が必要だ。