← 事故DB
metabase-2026 · 公表 2026-08-06
Metabase:ゼロデイと管理者セッションからデータ取得
Metabaseは8月3日の異常なAPIキー利用を調査し、未知の脆弱性を使った侵入を確認しました。入力処理とORMの挙動がつながり、管理者セッションを得た攻撃者がデータを取得しました。
ゼロデイ実装の脆弱性CVE-2026-72898
確認範囲: 侵害を確認
侵入経路と確認できたこと
- 公表で確認
過剰な入力キー、パスワードリセット処理、SQL式を受け付けるORMの挙動が攻撃経路につながりました。
[s1]Technical root cause - 公表で確認
同社クラウドの顧客の3%未満と、一部の公開された自己運用環境で侵害を確認しました。
[s1]Scope of impact - 推定
複数のコード上の挙動とUser-Agentを根拠に、開発元は高度なLLMが関与した可能性を示しています。
[s1]Was this AI? - 公表で確認
開発元のアドバイザリは、認証不要のSQLインジェクションと管理者権限の取得をCVE-2026-72898として公表しています。
[s3]Summary / CVE ID
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
クラウドの修正、自己運用向けの修正版、入力とSQL式の扱いの強化を公表しました。
[s1]Remediation
当時の回避可能性を考える材料
公表前に悪用
公表前の悪用を含みます。BIの公開範囲、APIキー、取得権限を確認し、自社実装では入力の許可リストとSQL式の境界を点検します。
編集上の評価。責任や過失の認定ではありません。 [s1]
未解明の点・AIの関与
AIの関与推定
開発元はLLM関与を推定していますが、攻撃者のモデルや利用実態を確認した報告ではありません。
AI関与は開発元の推定です。自己運用環境の被害総数と個別の侵入開始日は不明です。
情報元
[s1] Metabase · 一次情報
Vulnerability: what happened ↗公開 2026-08-27 · 確認 2026-10-02
[s2] Metabase · 一次情報
Security update, 6 Aug 2026 ↗公開 2026-08-06 · 確認 2026-10-02
[s3] Metabase · 一次情報
SQL injection using an unauthenticated endpoint leading to admin access ↗公開 2026-08-06 · 確認 2026-10-02