무슨 일이 있었나
CISA는 2026-08-11에 CVE-2026-72898을 KEV 카탈로그에 추가했으며, Metabase의 인증되지 않은 SQL 주입에 대한 활발한 야생 공격을 확인했습니다.
왜 중요한가
Metabase는 AI 네이티브 제품이 아닌 일반 BI 도구이지만, ML 파이프라인과 AI 애플리케이션 데이터 상단의 대시보드에 공급하는 데이터/분석 계층으로 일반적으로 연결되어 있습니다. 관리자 수준의 탈취와 CISA KEV 상태로 인한 활발한 공격 확인은 Metabase를 보고 계층으로 포함하는 모든 AI 스택에서 추적할 가치가 있는 낮은 폭발 범위이지만 정확한 카탈로그 항목입니다.
공격 경로
인증되지 않은 원격 공격자가 /reset_password 데이터베이스 엔드포인트를 통해 임의의 SQL을 주입하여 Metabase 인스턴스에 대한 관리자 액세스 권한을 얻고, 여기서부터 연결된 모든 데이터베이스에 대한 자격 증명을 얻습니다.
영향받는 시스템
Metabase (온프레미스 에디션, 패치된 릴리스 이전 버전)
완화 방안
공급업체 권고에 따라 패치된 Metabase 릴리스로 업그레이드하세요. 연방 기관은 CISA KEV에 따라 2026-08-14까지 완화가 필요합니다.