[보안 권고] CVE-2026-72898 Metabase Metabase 취약점
Metabase에는 SQL 인젝션 취약점이 존재하여 인증되지 않은 원격 공격자가 Metabase 애플리케이션 데이터베이스에 임의의 SQL을 주입할 수 있으며, 이를 통해 인스턴스에 대한 관리자 접근 권한을 얻을 수 있습니다. 이후 공격자는 애플리케이션 구성을 변경하고, 연결된 데이터베이스의 저장된 자격 증명을 탈취하며, 해당 연결을 통해 접근 가능한 모든 데이터를 읽고 데이터를 내보낼 수 있습니다.
자료 정보
CVE-2026-72898 — Metabase SQL 인젝션 취약점
Metabase에는 SQL 인젝션 취약점이 존재하여 인증되지 않은 원격 공격자가 Metabase 애플리케이션 데이터베이스에 임의의 SQL을 주입할 수 있으며, 이를 통해 인스턴스에 대한 관리자 접근 권한을 얻을 수 있습니다. 이후 공격자는 애플리케이션 구성을 변경하고, 연결된 데이터베이스의 저장된 자격 증명을 탈취하며, 해당 연결을 통해 접근 가능한 모든 데이터를 읽고 데이터를 내보낼 수 있습니다.
권고 조치
공급업체 지침에 따라 완화 조치를 적용하고, CISA의 BOD 26-04 Prioritizing Security Updates Based on Risk(Notes의 URL 참조) 지침 및 CISA의 “Forensics Triage Requirements”(Notes의 URL 참조)를 준수해야 합니다. 클라우드 서비스의 경우 해당 BOD 26-04 지침을 따르거나 완화 조치를 사용할 수 없는 경우 제품 사용을 중단하십시오. 이해관계자는 각 자산의 인터넷 노출을 평가하고 BOD 26-04 패치 지침을 준수할 책임이 있습니다.
CISA 조치 기한: 2026-08-14
