Metabase에서 발견된 CVE-2026-72898 취약점은 인증이 필요 없는 /api/session/reset_password 엔드포인트의 입력값 처리 미흡으로 SQL 인젝션이 발생합니다. 공격자는 임의의 SQL 명령을 주입해 데이터베이스 인증 정보를 조작하고 관리자 권한을 탈취합니다. CVSS 3.1 및 4.0 기준 모두 최고점인 10.0점을 받았으며, CISA가 KEV 카탈로그에 등재하며 조치 기한을 정했습니다. 운영 중인 관리자 및 보안 운영팀은 즉시 격리와 패치 절차에 착수해야 합니다.
취약점의 기술적 특징과 영향 범위
이 취약점은 CVE-2026-72898로 기록되며 Metabase 버전 58 이상 환경에 영향을 미칩니다. 유형은 SQL 인젝션(CWE-89)이며, 애플리케이션 계층의 입력 검증 결함이 원인입니다. 공격자는 Metabase 인스턴스에 대한 인증 토큰이나 세션 쿠키 없이도 네트워크 레벨에서 엔드포인트에 직접 접근, 백엔드 데이터베이스가 신뢰하는 쿼리 구조를 변조합니다. 이 설계 결함은 외부 공개망과 내부 사설망 모두에서 공격 표면을 넓혔습니다. CVSS 점수가 10.0(Critical)인 것은 기밀성, 무결성, 가용성 전 항목이 최고 수준으로 훼손될 수 있음을 의미합니다. CISA는 2026년 8월 11일 이 취약점을 Known Exploited Vulnerabilities(KEV) 카탈로그에 정식 등재하고, 2026년 8월 14일까지 긴급 조치를 완료하라고 지시했습니다. KEV 등재는 실제 야외에서 악용되거나 국가 기간망 침해 조직이 타겟으로 삼았다는 신호입니다. SecOps 팀은 변경 관리 절차를 우회하여 긴급 배포 스케줄을 가동해야 합니다.
취약점 작동 원리와 관리자 권한 탈취 경로
취약점 발생 지점은 /api/session/reset_password 엔드포인트입니다. 해당 엔드포인트는 비밀번호 초기화 요청을 처리하나, 사용자 입력에 대한 파라미터 이스케이프나 파라미터화된 쿼리 적용이 누락되었습니다. 공격자는 HTTP POST 요청으로 악성 SQL 페이로드를 삽입하면 데이터베이스 서버가 이를 데이터가 아닌 코드로 해석하게 만듭니다. 이 과정에서 공격자는 데이터베이스 스키마 내의 사용자 인증 테이블을 직접 조회하거나 세션 토큰 생성 로직을 조작해 유효한 관리자 세션을 위조합니다. 인증 우회가 완료되면 공격자는 Metabase 대시보드 및 설정 인터페이스에 관리자 권한으로 접근합니다. 이를 통해 소스 코드 조회, 연결된 데이터베이스의 전체 데이터 추출, 신규 관리자 계정 생성 등 시스템을 완전히 장악할 수 있습니다.
침해 징후 감지 및 검증 절차
실제 인스턴스 침해 여부나 공격 시도 진행 중인지 확인하려면 네트워크 트래픽과 웹 서버 로그를 교차 분석해야 합니다. 벤더는 특정 HTTP 요청 및 응답 패턴이 관찰될 경우 인스턴스가 이미 침해되었을 가능성이 높다고 공식 경고했습니다. 보안 관제 센터(SOC) 및 시큐리티 이벤트 관리(SIEM) 시스템에 다음 지표를 실시간 대시보드로 구현해야 합니다.
POST /api/session/reset_password엔드포인트로의 비정상적인 페이로드 전송 시도 시 HTTP 400 Bad Request 응답이 기록됩니다.- 시도 직후 같은 세션이나 공격자 IP에서
GET /api/user/current요청이 발생하며, HTTP 200 OK 응답이 반환됩니다. - 이 패턴이 시간 차를 두고 연속 기록되면 SQL 인젝션을 통한 세션 탈취나 권한 승격으로 간주합니다. 해당 인스턴스를 즉시 네트워크에서 격리하고 포렌식 이미징을 진행해야 합니다.
버전별 패치 적용 및 보안 운영 가이드
영향받는 환경의 안전한 운영을 위해서는 공식 패치 버전으로의 즉시 업그레이드가 필수입니다. 주요 메이저 버전별 최소 적용 패치 기준은 다음 표와 같습니다.
| 메이저 버전 | 최소 안전 패치 버전 | 적용 권장 시한 |
|---|---|---|
| 0.58 | 0.58.24 | 2026년 8월 14일까지 |
| 0.59 | 0.59.21 | 2026년 8월 14일까지 |
| 0.60 | 0.60.17 | 2026년 8월 14일까지 |
| 0.61 | 0.61.11 | 2026년 8월 14일까지 |
| 0.62 | 0.62.9 | 2026년 8월 14일까지 |
| 0.63 | 0.63.5 | 2026년 8월 14일까지 |
인프라 관리자 및 CISO는 다음 체크리스트를 준수해 대응 프로세스를 완료해야 합니다.
- 자사 Self-Hosted Metabase 인스턴스의 현재 설치 버전을 전수 점검합니다. 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9, 0.63.5 미만 버전이 있는지 확인하세요.
- 네트워크 접근 제어 정책(ACL)이나 WAF 규칙을 긴급 조정합니다.
/api/session/reset_password엔드포인트에 대한 인증 없는 접근을 차단하거나 신뢰할 수 있는 IP로 제한하세요. - 공식 패치 이미지를 다운로드해 디스크 스냅샷과 데이터베이스 백업을 마친 뒤, 지정된 패치 버전으로 즉시 업그레이드합니다.
- 업그레이드 후 72시간 이상 HTTP 접근 로그를 집중 감시합니다.
POST /api/session/reset_password(400 응답)과GET /api/user/current(200 응답) 패턴 재발 여부를 검증하고, 이상 징후가 보이면 인시던트 대응 절차를 가동합니다.
CVE-2026-72898은 인증 우회 SQL 인젝션으로 설계되어 있어 진입 장벽이 낮고 영향 범위가 넓습니다. CISA가 명시한 KEV 조치 기한을 지키기 위해 인프라 변경 관리 절차를 우선하고 보안 모니터링을 상시화해야 합니다. 신속한 패치와 접근 제어만이 데이터 무결성과 관리자 권한을 지키는 방어선입니다.