
CVE-2026-72898
인증되지 않은 SQL 인젝션
CVE-2026-72898은 Metabase의 최고 심각도(CVSS 10.0) 인증되지 않은 SQL 인젝션 취약점으로, 원격 공격자가 비밀번호 재설정 엔드포인트를 통해 애플리케이션 데이터베이스에 임의의 SQL을 주입할 수 있게 합니다.
공격에 성공하면 Metabase 인스턴스에 대한 전체 관리자 접근 권한이 부여됩니다. 이를 통해 공격자는 다음을 수행할 수 있습니다:
이 취약점은 Metabase Cloud 및 다수의 자체 호스팅 고객을 대상으로 제로데이로 실제 공격에 악용되었습니다.
| 항목 | 값 |
|---|---|
| CVE ID | CVE-2026-72898 |
| GHSA | GHSA-vwf4-m7j8-wcjf |
| 심각도 | 치명적(Critical) |
| CVSS v3.1 | 10.0 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CVSS v4.0 | 10.0 |
| CWE | CWE-89 — SQL 명령에 사용되는 특수 요소의 부적절한 중화 |
| 공격 벡터 | 네트워크 |
| 인증 | 불필요 |
| 사용자 상호작용 | 불필요 |
| 악용 상태 | 실제 공격에 악용됨 (제로데이) |
| CISA KEV | 등재됨 |
POST /api/session/reset_password
인증되지 않은 공격자가 이 엔드포인트에 조작된 요청을 전송하면 Metabase 애플리케이션 데이터베이스에 대해 임의의 SQL이 실행됩니다.
| 브랜치 | 영향받는 버전 | 수정 버전 |
|---|---|---|
| x.58 | ≥ x.58.0 and < x.58.24 | x.58.24 |
| x.59 | ≥ x.59.0 and < x.59.21 | x.59.21 |
| x.60 | ≥ x.60.0 and < x.60.17 | x.60.17 |
| x.61 | ≥ x.61.0 and < x.61.11 | x.61.11 |
| x.62 | ≥ x.62.0 and < x.62.9 | x.62.9 |
| x.63 | ≥ x.63.0 and < x.63.5 | x.63.5 |
58 미만 버전은 영향받지 않습니다.
해당 메이저 릴리스에 맞는 수정 버전으로 업그레이드하십시오:
| 버전 | OSS Docker | OSS JAR | Enterprise |
|---|---|---|---|
| 63 | metabase/metabase:v0.63.5 | Download | v1.63.5 |
| 62 | metabase/metabase:v0.62.9 | Download | v1.62.9 |
| 61 | metabase/metabase:v0.61.11 | Download | v1.61.11 |
| 60 | metabase/metabase:v0.60.17 | Download | v1.60.17 |
| 59 | metabase/metabase:v0.59.21 | Download | v1.59.21 |
| 58 | metabase/metabase:v0.58.24 | Download | v1.58.24 |
즉시 업그레이드할 수 없는 경우, 취약한 엔드포인트에 대한 접근을 차단하십시오:
/api/session/reset_password
애플리케이션 또는 인그레스 로그에서 다음과 같은 특징적인 공격 패턴을 찾으십시오:
POST /api/session/reset_password → 400
GET /api/user/current → 200
이러한 순서가 나타나면 해당 인스턴스는 침해되었을 가능성이 높습니다.
업그레이드 후 다음을 수행하십시오:
모든 세션 무효화
TRUNCATE TABLE core_session;
인식되지 않는 API 키 검토 및 삭제
관리자 계정의 예상치 못한 변경 사항 감사
연결된 모든 데이터베이스의 자격 증명 교체
데이터 웨어하우스 로그에서 무단 접근 여부 검토
Metabase 활동 및 쿼리 기록에서 이상 징후 검사
이 문서는 방어 및 정보 제공 목적으로만 제공됩니다.
항상 공식 벤더 권고와 정보를 대조하여 확인하십시오.
지금 업그레이드하십시오. 패치되지 않은 모든 인스턴스는 여전히 높은 가치의 표적입니다.
```