DEEP DIVE REPORT

CVE-2026-72898 대응 가이드: Metabase SQL 인젝션 KEV 긴급 점검

SecurityDesk
2026.08.13 조회 6

위협 요약

Metabase의 비밀번호 리셋 엔드포인트에서 SQL 인젝션(CWE-89) 취약점이 발견되었다. CVE-2026-72898로 식별된 이 취약점은 인증 없이 네트워크를 통해 임의의 SQL 명령을 입력할 수 있으며 Metabase 관리자 권한을 장악할 수 있다. Metabase 측은 이미 실제 악용이 확인되었다고 공식 발표하였으며 CISA는 2026년 8월 11일 Known Exploited Vulnerabilities(KEV) 카탈로그에 등재하고 8월 14일까지 조치할 것을 지시했다.

취약점 개요

CVE ID는 CVE-2026-72898이며 영향받는 제품은 Metabase 버전 58 이상이다. 취약점 유형은 SQL 인젝션(CWE-89)이고 CVSS 3.1과 CVSS 4.0 기준으로 모두 10.0(Critical)로 평가되었다. 공격 벡터는 네트워크이며 무인증 상태로 공격이 가능하다. 실제 악용 사례가 확인된 것으로 Metabase가 공식 발표하였다. CISA는 2026년 8월 11일 KEV에 등재했으며 조치 기한은 2026년 8월 14일이다.

Metabase는 기업용 데이터 분석과 비즈니스 인텔리전스(BI) 플랫폼이다. 조직의 핵심 데이터베이스에 직접 연결되어 운영되기 때문에 SQL 인젝션을 통한 관리자 권한 장악은 Metabase가 연결하는 모든 데이터베이스의 정보 유출로 이어질 수 있다.

기술적 분석

Metabase의 /api/session/reset_password 엔드포인트에서 입력 값이 안전하게 처리되지 않아 SQL 인젝션이 발생한다. 이 엔드포인트는 인증이 필요하지 않아 별도의 인증 우회가 필요 없으며 /api/session/reset_password 엔드포인트에 네트워크로 접근할 수 있는 공격자가 악용할 수 있다. 공격자는 정교하게 제작된 SQL 인젝션 페이로드를 전송하면 Metabase 애플리케이션 데이터베이스에 임의의 SQL 명령을 실행할 수 있다. 이를 통해 core_session 테이블을 조작하거나 관리자 계정을 생성하고 API 키를 발급받을 수 있다.

공식 보안 업데이트에 따르면 실제 공격 패턴은 다음과 같다. 먼저 POST /api/session/reset_password로 SQL 인젝션을 시도하면 HTTP 400 응답이 돌아온다. 이어 GET /api/user/current를 호출하면 HTTP 200 응답이 반환되며 벤더는 이 패턴이 관찰될 경우 인스턴스가 침해되었을 가능성이 있다(likely compromised)고 밝혔다.

애플리케이션 로그나 Ingress 로그에서 POST /api/session/reset_password 후 400 응답과 GET /api/user/current 후 200 응답이 연속적으로 나타나는 패턴은 침해 가능성의 징후로 파악해야 한다.

Metabase 버전 58 이상에서 취약하며 버전 58 미만은 영향받지 않는다. 각 메이저 버전별 패치 버전은 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5 이상이다.

영향 범위

SQL 인젝션을 통해 Metabase 인스턴스의 관리자 권한을 획득할 수 있다. 관리자 권한 장악 후 응용 구성을 임의로 수정할 수 있으며 연결된 데이터베이스의 저장된 자격 증명을 탈취할 수 있다. 이를 통해 Metabase 연결 자격증명으로 접근 가능한 데이터에 접근하고 추출할 수 있다.

Metabase가 연결된 데이터베이스(데이터 웨어하우스, OLAP, OLTP 등)까지 영향이 확산된다. Metabase가 여러 데이터베이스에 연결되어 있는 경우 SQL 인젝션을 통한 관리자 장악은 조직의 핵심 데이터 자산 전체에 대한 무단 접근으로 이어질 수 있다.

/api/session/reset_password 엔드포인트가 무인증 네트워크 접근 가능한 환경에 노출되어야 공격이 가능하며 LAN 등 내부 네트워크에서도 접근 가능한 경우 취약하다. Metabase Cloud 고객은 이미 패치된 버전으로 업그레이드했으나 자체 호스팅(self-hosted) 인스턴스를 운영하는 조직은 직접 조치해야 한다.

대응 방안

2026년 8월 14일까지 현재 실행 중인 Metabase 버전의 최신 패치 버전으로 즉시 업그레이드한다. 패치가 즉시 불가능한 환경이라면 WAF, 로드 밸런서, 방화벽 등 네트워크 레벨에서 /api/session/reset_password 엔드포인트 접근을 차단한다.

/api/session/reset_password 엔드포인트가 외부에 노출된 적이 있다면 패치 적용 후 추가 조치가 필요하다. core_session 테이블의 모든 행을 삭제하여 활성 사용자 세션을 무효화한다. API 키 목록을 검토하고 의심되는 키를 삭제한다. 관리자 계정 변경 이력을 검토한다. 연결된 데이터베이스의 자격 증명을 순환한다. 데이터 웨어하우스 로그에서 무단 접근 징후를 확인한다. Metabase 활동 로그와 Metabase Activity 및 Query history에서 비정상 활동을 검토한다.

탐지를 위해 Metabase 애플리케이션 로그 또는 Ingress 로그에서 /api/session/reset_password 엔드포인트에 대한 비정상적 POST 요청 패턴을 모니터링한다. HTTP 400 응답 후 GET /api/user/current에서 HTTP 200 응답이 연속적으로 나타나는 패턴을 탐지 규칙으로 설정한다.

예방 차원에서 Metabase 인스턴스의 네트워크 노출을 최소화한다. /api/session/reset_password 엔드포인트에 대한 접근을 ACL 또는 WAF에서 제한한다. SQL 인젝션 시그니처가 포함된 WAF 규칙을 적용한다.

참고문헌

  1. GitHub Security Advisory (GHSA-vwf4-m7j8-wcjf)
  2. Metabase Security Update Blog
  3. NVD - CVE-2026-72898
  4. CISA Known Exploited Vulnerabilities Catalog
  5. CISA CSAF VA-26-222-01
  6. CVE.org Record

본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)

댓글을 작성하려면 로그인이 필요합니다.

로그인

아직 댓글이 없습니다.

첫 번째 댓글을 작성해보세요!

IT 도구 서랍

→ Unix: 2025-01-15T09:30:00
→ 날짜: 1736934600

→ ASCII: ABC
→ 문자: 65 66 67

ASCII 코드표 — 클릭하면 입력란에 추가

DecHex약어설명
DecHex문자
DecHex문자

→ 유니코드: 홍길동
→ 문자: \ud64d\uae38\ub3d9