本文へスキップ
MameTechNews
バックエンド

Metabaseがゼロデイ攻撃を公表、セルフホストは即時アップグレードを要請

## POINTS

  • Metabase Cloudがゼロデイで攻撃され、未認証のSQL注入から管理者権限取得が可能だった
  • Cloudは修正済みで、セルフホストは各系統の最小安全版への即時アップグレードが必要だ
  • 暫定回避はreset_passwordエンドポイント遮断で、侵害疑い時は資格情報ローテーションが案内されている

Metabaseは2026年8月6日、セキュリティ更新の告知を公開した。バージョン1.58以上に存在する未知(ゼロデイ)の脆弱性を悪用され、Metabase Cloudが攻撃されたという。

影響と修正状況

攻撃者はMetabaseアプリケーションDBへ任意SQLを注入し、インスタンスの管理者権限を得られうる。そこから設定変更や接続先DBの資格情報窃取、データ読み取り・エクスポートにつながる可能性がある。Cloud顧客のインスタンスはすでにアップグレード済みと説明されている。

セルフホスト向け対応

セルフホスト利用者は実行中メジャー版の最新ポイントリリースへ即時更新するよう求められている。最小安全版の例は0.58.24、0.59.21、0.60.17、0.61.11、0.62.9、0.63.5。バージョン58未満は対象外。即時更新できない場合の回避策として、/api/session/reset_passwordエンドポイントの遮断が案内されている。

事後確認

公開されている攻撃パターン(当該エンドポイントへのPOST 400の後にGET /api/user/currentが200)に該当する場合、侵害の可能性を疑い、セッション失効やAPIキー点検、接続資格情報のローテーションなどを実施するよう推奨されている。