보안 권고문

Metabase 제품 보안 업데이트 권고

  • Metabase 제품에서 보안 업데이트가 발표되었다.
  • 해결된 취약점은 SQL injection(입력값을 악용해 데이터베이스 쿼리를 조작하는 취약점) 2건과, 낮은 권한의 사용자에게 애플리케이션 데이터베이스의 민감정보가 노출되는 취약점 1건이다.
  • 관련 CVE는 CVE-2026-72898, CVE-2026-72899, CVE-2026-72900이다.
  • CVE-2026-72898의 영향받는 버전은 x.58.0 이상 x.58.22 이하, x.59.0 이상 x.59.19 이하, x.60.0 이상 x.60.15 이하, x.61.0 이상 x.61.9 이하, x.62.0 이상 x.62.7 이하, x.63.0 이상 x.63.2 이하이다.
  • CVE-2026-72899, CVE-2026-72900의 영향받는 버전은 x.58.0 이상 x.58.23 이하, x.59.0 이상 x.59.20 이하, x.60.0 이상 x.60.16 이하, x.61.0 이상 x.61.10 이하, x.62.0 이상 x.62.8 이하, x.63.0 이상 x.63.4 이하이다.
  • 패치 적용 버전은 CVE-2026-72898의 경우 x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5이다.
  • CVE-2026-72899, CVE-2026-72900의 패치 적용 버전도 동일하게 x.58.24, x.59.21, x.60.17, x.61.11, x.62.9, x.63.5이다.
  • 참고사이트에는 SQL injection using an unauthenticated endpoint leading to admin access, SQL injection using a publicly shared dashboard leading to admin access, Leaking sensitive data from the application database to low-privilege Metabase users가 제시되었다.