취약점  ·  2026-08-13

Metabase 인증되지 않은 SQL 주입으로 인한 전체 관리자 탈취 — CISA KEV에 추가됨

취약점High 영향도GlobalCVE-2026-72898
CISA는 2026-08-11에 CVE-2026-72898을 KEV 카탈로그에 추가했으며, Metabase의 인증되지 않은 SQL 주입에 대한 활발한 야생 공격을 확인했습니다.
Metabase는 AI 네이티브 제품이 아닌 일반 BI 도구이지만, ML 파이프라인과 AI 애플리케이션 데이터 상단의 대시보드에 공급하는 데이터/분석 계층으로 일반적으로 연결되어 있습니다. 관리자 수준의 탈취와 CISA KEV 상태로 인한 활발한 공격 확인은 Metabase를 보고 계층으로 포함하는 모든 AI 스택에서 추적할 가치가 있는 낮은 폭발 범위이지만 정확한 카탈로그 항목입니다.
인증되지 않은 원격 공격자가 /reset_password 데이터베이스 엔드포인트를 통해 임의의 SQL을 주입하여 Metabase 인스턴스에 대한 관리자 액세스 권한을 얻고, 여기서부터 연결된 모든 데이터베이스에 대한 자격 증명을 얻습니다.
Metabase (온프레미스 에디션, 패치된 릴리스 이전 버전)
공급업체 권고에 따라 패치된 Metabase 릴리스로 업그레이드하세요. 연방 기관은 CISA KEV에 따라 2026-08-14까지 완화가 필요합니다.
Metabase Security UpdateGitHub Security Advisory GHSA-vwf4-m7j8-wcjf
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →