
Metabase の未認証SQLインジェクション CVE-2026-72898 - CVSS 10.0、ベンダー自身のCloudがゼロデイで攻撃された
約35分
2026年8月6日に公表されたMetabaseの未認証SQLインジェクション CVE-2026-72898 を、GitHub Security Advisory・Metabase公式ブログ・NVD・CISA KEVのJSONフィード・公式リポジトリのコミット差分という一次情報で整理します。CVSS 10.0の内訳、KEV是正期限わずか3日、同時公表された兄弟CVE 2本、回避策だけでは塞げない別経路、修正版がGitHub上に存在しないという運用上の罠、そしてアップグレード後にやるべき事後対応まで。
