Metabase に SQL インジェクション(CVE-2026-72898)— 認証不要で管理者権限を奪われうる、是正期限は追加から3日
BIツール Metabase に SQL インジェクションの脆弱性があり、認証されていない遠隔の攻撃者がアプリケーションのデータベースに任意のSQLを注入できる。CISAはこれを悪用が確認された脆弱性カタログ(KEV)に2026年8月11日付で追加し、是正期限を8月14日に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-72898
- 対象(ベンダー/製品)Metabase Metabase
- CWECWE-89
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-08-14(米連邦民生機関・BOD 22-01)
要点
- 対象は Metabase。脆弱性名は「Metabase SQL Injection Vulnerability」、CWE-89(SQLインジェクション)。
- 認証されていない遠隔の攻撃者が任意のSQLを注入でき、インスタンスの管理者権限を得られるとCISAが記載。
- そこから設定変更や保存された認証情報の窃取が続きうる=被害は Metabase 単体にとどまらない。
- KEV追加は2026年8月11日、是正期限は2026年8月14日=わずか3日。
- CISAの求める対応はベンダー指示に基づく緩和策の適用と、BOD 26-04・フォレンジック要件への準拠。
- BIツールは社内の各種データベースへの接続情報を集約して保持するため、被害がMetabaseの外へ出る。
1SQLインジェクションとは
SQLインジェクションは、アプリケーションが利用者からの入力をそのままデータベースへの命令文(SQL)に組み込んでしまうことで、攻撃者が本来意図されていない命令を実行できてしまう欠陥です。データを読み出す、書き換える、削除する——データベースに対してできることは、原理的にすべて可能になりえます。
古くから知られた脆弱性の型でありながら、いまだにKEVへ追加され続けているのは、入力の扱いがアプリケーションのあらゆる場所に散らばっているためです。
2「管理者権限を得られる」という帰結
CISAの説明で重いのは、注入の先が「インスタンスの管理者権限」につながると明記されている点です。認証を通っていない状態から、いきなり管理者になれるという構図であり、そこから設定の変更や保存された認証情報の窃取が続きうるとされています。
BIツールは、社内の各種データベースへ接続するための認証情報を集約して保持することが多く、そこが奪われれば被害は Metabase 自体にとどまりません。
3是正期限が3日という異例の短さ
注目すべきは日付です。KEV追加が2026年8月11日、是正期限が2026年8月14日で、その差はわずか3日です。CISAの求める対応は「ベンダーの指示に従って緩和策を適用し、BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)およびフォレンジック・トリアージ要件に従うこと」とされています。
従来のKEVでは2〜3週間の期限が一般的でしたが、本件のように数日に短縮された案件が現れている点は、運用側の前提が変わりつつあることを示します。
4BIツールが持っているもの
この脆弱性の帰結は Metabase の中で終わりません。BIツールが何を保持しているかが、被害の範囲を決めます。
- 1認証を通っていない状態から始まるSQLインジェクションが成立する
- 2インスタンスの管理者権限を得る設定の変更ができる立場に立つ
- 3保存された認証情報を奪うBIツールは社内の各種データベースへの接続情報を集約して保持する
- 4被害がMetabaseの外へ出る接続先のデータベースへ届く
KEV追加が2026年8月11日、是正期限が2026年8月14日で、その差はわずか3日です。従来のKEVでは2〜3週間の期限が一般的でしたが、数日に短縮された案件が現れている点は、運用側の前提が変わりつつあることを示します。認証情報を保持する製品であるため、更新に加えて、接続先データベースの資格情報の再発行を検討する価値があります。
なぜ重要か
データ分析基盤は、業務システムの認証情報が集まる結節点になりやすい。侵害時の影響範囲を見積もるには、その製品が保持している接続先の一覧を平時から把握しておく必要がある。是正期限が数日単位に短縮される事例が出ていることは、緊急パッチ適用の体制(担当・承認・停止調整)を事前に決めておくことの重要性を高める。
よくある質問(FAQ)
SQLインジェクションとは何ですか。
なぜBIツールの侵害が重いのですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。