このタグの記事 1 件
2026年8月、BI(ビジネスインテリジェンス)・分析ツール Metabase の認証なしSQLインジェクション(CVE-2026-72898、CVSS 10.0)が、修正版の公開前から悪用されていたことが分かった。Metabase は自社のクラウド版の利用者の一部(3%未満)と、インターネットから到達できる自前運用のインスタンスが侵害されたと公表している。影響を公表した組織には、暗号資産のハードウェアウォレットを販売する Trezor(物流委託先の分析環境から、注文者 80,689人の氏名・住所・電話番号・メールアドレスなど)、ノートPCの Framework、自動化ツールの n8n、Anaconda 傘下の Kilo Code、ウォレット基盤の Privy などがある。当サイトの結論:漏れた範囲は、侵入された分析ツールがその時点で読めたデータの範囲と一致している。Trezor の利用者はウォレットのバックアップ(リカバリーシード)を誰にも入力・提供せず、自宅住所が知られた前提で郵便や電話の指示にも従わない。分析ツールを運用する側は、修正版への更新に加えて、ツールに読ませるデータを分析に必要な列だけに絞る。