
CVE-2026-72898
認証不要のSQLインジェクション
CVE-2026-72898 は、Metabase における**最大深刻度(CVSS 10.0)**の認証不要 SQL インジェクション脆弱性であり、リモートの攻撃者がパスワードリセットエンドポイントを介してアプリケーションデータベースに任意の SQL を注入できるものです。
悪用に成功すると、Metabase インスタンスへの完全な管理者アクセスが付与されます。そこから攻撃者は以下を実行できます:
この脆弱性はゼロデイとして実際の攻撃で悪用されました。標的は Metabase Cloud および複数のセルフホスト顧客です。
POST /api/session/reset_password
認証されていない攻撃者がこのエンドポイントに細工されたリクエストを送信すると、Metabase アプリケーションデータベースに対して任意の SQL が実行されます。
58 未満のバージョンは影響を受けません。
お使いのメジャーリリースに対応する修正バージョンにアップグレードしてください:
直ちにアップグレードできない場合は、脆弱なエンドポイントへのアクセスをブロックしてください:
/api/session/reset_password
アプリケーションログまたはイングレスログで、この特徴的な攻撃パターンを探してください:
POST /api/session/reset_password → 400
GET /api/user/current → 200
このシーケンスが現れた場合、あなたのインスタンスは侵害された可能性が高いです。
アップグレード後は、以下を実行してください:
すべてのセッションを無効化
TRUNCATE TABLE core_session;
認識できないAPI キーを確認し削除する
管理者アカウントに予期しない変更がないか監査する
接続されているすべてのデータベースの認証情報をローテーションする
データウェアハウスのログで不正アクセスがないか確認する
Metabase のアクティビティとクエリ履歴に異常がないか調査する
このドキュメントは防御および情報提供のみを目的として提供されています。
常に公式ベンダーのアドバイザリに対して情報を検証してください。
今すぐアップグレードしてください。未パッチのインスタンスはすべて、価値の高い標的であり続けます。
```| 項目 | 値 |
|---|
| CVE ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| 深刻度 | Critical |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — SQLコマンドに使用される特殊要素の不適切な中和 |
| 攻撃ベクトル | ネットワーク |
| 認証 | 不要 |
| ユーザー操作 | 不要 |
| 悪用状況 | 実際の攻撃で活発に悪用中(ゼロデイ) |
| CISA KEV | 掲載済み |
| ブランチ | 影響を受けるバージョン | 修正バージョン |
|---|
| x.58 | ≥ x.58.0 かつ < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 かつ < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 かつ < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 かつ < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 かつ < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 かつ < x.63.5 | x.63.5 |
| バージョン | OSS Docker | OSS JAR | Enterprise |
|---|
| 63 | metabase/metabase:v0.63.5 | ダウンロード | v1.63.5 |
| 62 | metabase/metabase:v0.62.9 | ダウンロード | v1.62.9 |
| 61 | metabase/metabase:v0.61.11 | ダウンロード | v1.61.11 |
| 60 | metabase/metabase:v0.60.17 | ダウンロード | v1.60.17 |
| 59 | metabase/metabase:v0.59.21 | ダウンロード | v1.59.21 |
| 58 | metabase/metabase:v0.58.24 | ダウンロード | v1.58.24 |