← 전체 글

태그: kev

CVE · CVE-2026-72898

CVE-2026-72898 (Metabase 비밀번호 재설정 계정 탈취) 분석

데이터 분석·BI 플랫폼 Metabase에서 로그인조차 필요 없는 SQL 인젝션이 발견됐습니다. 비밀번호 재설정이라는, 원래 인증 안 된 사용자도 쓸 수 있어야 하는 기능 하나가 관리자 계정 탈취로 이어졌습니다. CVSS 10.0(치명적) — 만점입니다. 공개 약 5일 후 미국 CISA의 실제 악용 확인 목록(KEV)에 올랐습니다.

2026-08-31 #sqli #auth-bypass