A
今日中
Metabaseのビジネスインテリジェンスソフトウェアにおいて、認証なしで管理者権限を取得できる深刻なゼロデイ脆弱性が悪用されていること
📌 一言でいうと
Metabaseのビジネスインテリジェンスソフトウェアにおいて、認証なしで管理者権限を取得できる深刻なゼロデイ脆弱性が悪用されていることが判明しました。攻撃者は任意のSQLを注入することで、アプリケーション設定の変更や接続済みデータベースからのデータ窃取、資格情報の奪取が可能です。影響を受けるバージョンはx.58.0以上x.58.2未満であり、セルフホスト版のユーザーには即時のパッチ適用が推奨されています。
🔍該当判定
- 社内で「Metabase」というデータ分析・可視化ツールを利用している
- Metabaseを自社サーバーやクラウド(AWS/Azure等)にインストールして運用している
- 利用しているMetabaseのバージョンが 1.58.0 以上 1.58.2 未満である
上記いずれにも該当しない → 静観でOK
✅該当時の対応
セルフホスト版のMetabaseを利用している場合は、直ちに最新バージョン(x.58.2以降)へアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Metabase ゼロデイ脆弱性(認証回避・権限昇格)への対応について
お疲れさまです。Metabaseに関する深刻な脆弱性の情報共有です。
■ 概要
Metabaseにおいて、認証なしで任意のSQLを注入し、管理者権限を奪取できるゼロデイ脆弱性が確認されました(CVSS 10.0)。攻撃者はこれにより、データベース接続情報の窃取やデータの不正エクスポートが可能です。
■ 影響範囲
- 対象製品: Metabase (Self-hosted)
- 対象バージョン: x.58.0 以上 x.58.2 未満
■ 対応手順
1. 現在のMetabaseのバージョンを確認してください。
2. 影響を受けるバージョンである場合、直ちに最新バージョン(x.58.2以降)へアップデートを適用してください。
■ 参考情報
- Metabase公式アドバイザリ
対応優先度: 高
対応期限: 直ちに
お疲れさまです。Metabaseに関する深刻な脆弱性の情報共有です。
■ 概要
Metabaseにおいて、認証なしで任意のSQLを注入し、管理者権限を奪取できるゼロデイ脆弱性が確認されました(CVSS 10.0)。攻撃者はこれにより、データベース接続情報の窃取やデータの不正エクスポートが可能です。
■ 影響範囲
- 対象製品: Metabase (Self-hosted)
- 対象バージョン: x.58.0 以上 x.58.2 未満
■ 対応手順
1. 現在のMetabaseのバージョンを確認してください。
2. 影響を受けるバージョンである場合、直ちに最新バージョン(x.58.2以降)へアップデートを適用してください。
■ 参考情報
- Metabase公式アドバイザリ
対応優先度: 高
対応期限: 直ちに
Subject: [Urgent] Metabase Zero-Day Vulnerability Remediation
Dear IT/Security Team,
We are sharing critical information regarding a zero-day vulnerability in Metabase.
■ Overview
An unauthenticated remote attacker can inject arbitrary SQL into the Metabase application database to gain full administrator access (CVSS 10.0). This allows for the theft of stored credentials and unauthorized data export.
■ Scope
- Product: Metabase (Self-hosted)
- Affected Versions: >= x.58.0 and < x.58.2
■ Remediation Steps
1. Verify the current version of your Metabase instance.
2. If the version is within the affected range, update to version x.58.2 or later immediately.
■ Reference
- Metabase Official Advisory
Priority: High
Deadline: Immediate
Dear IT/Security Team,
We are sharing critical information regarding a zero-day vulnerability in Metabase.
■ Overview
An unauthenticated remote attacker can inject arbitrary SQL into the Metabase application database to gain full administrator access (CVSS 10.0). This allows for the theft of stored credentials and unauthorized data export.
■ Scope
- Product: Metabase (Self-hosted)
- Affected Versions: >= x.58.0 and < x.58.2
■ Remediation Steps
1. Verify the current version of your Metabase instance.
2. If the version is within the affected range, update to version x.58.2 or later immediately.
■ Reference
- Metabase Official Advisory
Priority: High
Deadline: Immediate