- Metabase 제품에서 보안 업데이트가 발표되었다.
- 해결된 취약점은
SQL injection(입력값을 악용해 데이터베이스 쿼리를 조작하는 취약점) 2건과, 낮은 권한의 사용자에게 애플리케이션 데이터베이스의 민감정보가 노출되는 취약점 1건이다. - 관련 CVE는
CVE-2026-72898,CVE-2026-72899,CVE-2026-72900이다. CVE-2026-72898의 영향받는 버전은x.58.0 이상 x.58.22 이하,x.59.0 이상 x.59.19 이하,x.60.0 이상 x.60.15 이하,x.61.0 이상 x.61.9 이하,x.62.0 이상 x.62.7 이하,x.63.0 이상 x.63.2 이하이다.CVE-2026-72899,CVE-2026-72900의 영향받는 버전은x.58.0 이상 x.58.23 이하,x.59.0 이상 x.59.20 이하,x.60.0 이상 x.60.16 이하,x.61.0 이상 x.61.10 이하,x.62.0 이상 x.62.8 이하,x.63.0 이상 x.63.4 이하이다.- 패치 적용 버전은
CVE-2026-72898의 경우x.58.24,x.59.21,x.60.17,x.61.11,x.62.9,x.63.5이다. CVE-2026-72899,CVE-2026-72900의 패치 적용 버전도 동일하게x.58.24,x.59.21,x.60.17,x.61.11,x.62.9,x.63.5이다.- 참고사이트에는
SQL injection using an unauthenticated endpoint leading to admin access,SQL injection using a publicly shared dashboard leading to admin access,Leaking sensitive data from the application database to low-privilege Metabase users가 제시되었다.