Categories: News

‘Metabase’ 제로데이 악용으로 인증 없이 관리자 접근

메타베이스 ‘0-day’ 악용…한국 공공·민간 데이터 관리 경보

  • Metabase는 1.58 이상과 자가 호스팅 인스턴스에서 인증 없는 원격 공격자가 임의 SQL을 주입해 관리자 권한을 얻을 수 있는 10.0점 취약점을 공개했고, 이는 BI와 데이터 시각화가 곧바로 장악될 수 있음을 뜻한다.
  • 공격자는 권한을 확보한 뒤 애플리케이션 설정을 바꾸고 연결된 데이터베이스의 저장 자격증명을 빼내며, 접근 가능한 데이터를 읽고 내보낼 수 있어 단순 장애가 아니라 정보 유출과 통제권 상실로 이어진다.
  • Metabase Cloud는 이미 최신 버전으로 갱신됐고 자가 호스팅 이용자는 즉시 배포된 보안 패치를 적용해야 하며, 임시로 ‘/api/session/reset_password’ 엔드포인트를 차단하라는 권고가 함께 제시됐다.
  • 이번 취약점은 CVSS 10.0, 버전 1.58 이상, 패치 지연 시 자가 호스팅 환경 전체로 번질 수 있다는 점에서 숫자로도 위중성이 확인되며, 메타베이스 CEO는 로그에서 특정 패턴이 보이면 침해 가능성이 높다고 경고했다.
  • 한국 정부와 공공기관이 Metabase 같은 오픈형 분석 도구를 민감 정보와 연결해 쓰는 구조라면, 하나의 인증 우회가 내부 DB와 보고 체계를 동시에 흔들 수 있어 보안 점검의 우선순위가 높아진다.
  • 프레임워크 사례처럼 이름, IP, 주소, 전화번호, 이메일이 노출되면 민간 서비스 신뢰와 행정 데이터 보호 기준이 함께 흔들리므로, 국내는 패치 의무화와 로그 점검, 공개 엔드포인트 차단을 조달 기준에 반영할 필요가 있다.

공공·산하기관은 Metabase 사용 현황을 즉시 파악하고 1.58 이상 배포본, 공개된 ‘/api/session/reset_password’, 침해 로그 패턴을 점검해야 하며, 조달·운영 기준에 패치 시한과 접근통제를 포함해야 한다.

주요 용어: 0-day(공개 전 악용되는 취약점), CVSS(취약점 심각도 점수 체계), 자가 호스팅(기관이 직접 운영하는 배포 방식), SQL 주입(데이터베이스 명령을 악용해 권한을 탈취하는 공격)

출처: The Hacker News

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

11시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

11시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

11시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

11시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

11시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

11시간 ago