Metabase 0.58.x < 0.58.24 / 0.59.x < 0.59.21 / 0.60.x < 0.60.17 / 0.61.x < 0.61.11 / 0.62.x < 0.62.9 / 0.63.x < 0.63.5 / 1.58.x < 1.58.24 / 1.59.x < 1.59.21 / 1.60.x < 1.60.17 / 1.61.x < 1.61.11 / 1.62.x < 1.62.9 / 1.63.x < 1.63.5 の複数の脆弱性

critical Nessus プラグイン ID 334690

概要

リモートホストは、複数の脆弱性の影響を受けます。

説明

リモート0.58.xホストにインストールされているMetabaseのバージョンは、0.58.24より前、0.59.x0.59.21より前、0.60.x0.60.17より前、0.61.x0.61.11より前、0.62.x0.62.9より前、0.63.x0.63.5より前、1.58.x1.58.24より前、1.59.x1.59.21より前、1.60.x1.60.17より前、1.61.x1.61.11より前、1.62.x1.62.9より前、1.63.x1.63.5より前です。そのため、以下の複数の脆弱性の影響を受けます。

- 認証されていないリモートの攻撃者が、「/reset_password」データベースエンドポイント経由で任意の SQL を注入し、接続されているメタベースインスタンスへの管理者アクセス権を取得する可能性があります。(CVE-2026-72898)

- 認証されていない攻撃者が、フィールドフィルター(ディメンション)パラメーターを公開する一般に共有されたカードまたはダッシュボードを介して、任意の SQL を注入する可能性があります。(CVE-2026-72899)

- 認証された権限の低い攻撃者が、メタベースアプリケーションデータベース全体を読み取る可能性があります。(CVE-2026-72900)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Metabaseバージョン 0.58.24、 0.59.21、 0.60.17、 0.61.11、 0.62.9、 0.63.5、 1.58.24、 1.59.21、 1.60.17、 1.61.11、 1.62.9、 1.63.5以降にアップグレードしてください。

参考資料

https://www.metabase.com/blog/security-update

http://www.nessus.org/u?20002870

http://www.nessus.org/u?49b1871d

http://www.nessus.org/u?b0893994

プラグインの詳細

深刻度: Critical

ID: 334690

ファイル名: metabase_0_63_5.nasl

バージョン: 1.2

タイプ: Remote

ファミリー: CGI abuses

公開日: 2026/8/12

更新日: 2026/8/14

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.5

パーセンタイル: 99.86

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 6.2

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2026-72898

CVSS v3

リスクファクター: Critical

基本値: 10

現状値: 9.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:F/RL:O/RC:C

CVSS スコアのソース: CVE-2026-72899

CVSS v4

リスクファクター: Critical

Base Score: 10

Threat Score: 10

Threat Vector: CVSS:4.0/E:A

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS スコアのソース: CVE-2026-72899

脆弱性情報

CPE: cpe:/a:metabase:metabase

必要な KB アイテム: installed_sw/Metabase

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/8/6

脆弱性公開日: 2026/8/6

CISA の既知の悪用された脆弱性の期限日: 2026/8/14

参照情報

CVE: CVE-2026-72898, CVE-2026-72899, CVE-2026-72900

CWE: 862, 89