← 事故DB

metabase-2026 · 公表 2026-08-06

Metabase:ゼロデイと管理者セッションからデータ取得

Metabaseは8月3日の異常なAPIキー利用を調査し、未知の脆弱性を使った侵入を確認しました。入力処理とORMの挙動がつながり、管理者セッションを得た攻撃者がデータを取得しました。

ゼロデイ実装の脆弱性CVE-2026-72898

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    過剰な入力キー、パスワードリセット処理、SQL式を受け付けるORMの挙動が攻撃経路につながりました。

    [s1]Technical root cause
  • 公表で確認

    同社クラウドの顧客の3%未満と、一部の公開された自己運用環境で侵害を確認しました。

    [s1]Scope of impact
  • 推定

    複数のコード上の挙動とUser-Agentを根拠に、開発元は高度なLLMが関与した可能性を示しています。

    [s1]Was this AI?
  • 公表で確認

    開発元のアドバイザリは、認証不要のSQLインジェクションと管理者権限の取得をCVE-2026-72898として公表しています。

    [s3]Summary / CVE ID

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    クラウドの修正、自己運用向けの修正版、入力とSQL式の扱いの強化を公表しました。

    [s1]Remediation

当時の回避可能性を考える材料

公表前に悪用

公表前の悪用を含みます。BIの公開範囲、APIキー、取得権限を確認し、自社実装では入力の許可リストとSQL式の境界を点検します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与推定

開発元はLLM関与を推定していますが、攻撃者のモデルや利用実態を確認した報告ではありません。

AI関与は開発元の推定です。自己運用環境の被害総数と個別の侵入開始日は不明です。

情報元

  1. [s1] Metabase · 一次情報

    Vulnerability: what happened ↗

    公開 2026-08-27 · 確認 2026-10-02

  2. [s2] Metabase · 一次情報

    Security update, 6 Aug 2026 ↗

    公開 2026-08-06 · 確認 2026-10-02

  3. [s3] Metabase · 一次情報

    SQL injection using an unauthenticated endpoint leading to admin access ↗

    公開 2026-08-06 · 確認 2026-10-02