메타베이스 취약점 CVSS 10.0, SQL 인젝션 제로데이 전체 정리

메타베이스 취약점, CVSS 점수가 10.0으로 나왔다면 그 심각성을 짐작할 수 있습니다.

비인증 상태에서도 관리자 권한을 탈취할 수 있는 SQL 인젝션 제로데이가 실제 공격에 악용되면서, 이미 여러 기업의 고객정보가 유출되는 사고가 이어지고 있습니다.

이 글에서는 메타베이스 취약점의 공격 방식과 영향 범위, 실제 피해 사례, 지금 당장 해야 할 대응까지 정리했습니다.

메타베이스 취약점, CVE-2026-72898의 정체

메타베이스 취약점 CVSS 10.0, SQL 인젝션으로 관리자 권한 탈취

메타베이스는 데이터를 시각화하고 대시보드로 공유하는 오픈소스 비즈니스 인텔리전스(BI) 도구로, 스타트업과 기업에서 널리 쓰입니다.

이번에 공개된 취약점은 CVE-2026-72898로 등록되었으며, CVSS 점수가 만점인 10.0을 기록했습니다.

공격자는 로그인하지 않은 상태에서도 SQL 인젝션 공격을 통해 메타베이스 관리자 권한을 확보할 수 있습니다.

이 취약점이 위험한 이유, 공격은 이렇게 이뤄진다

취약점을 악용하면 관리자 권한 확보에 그치지 않고, 연결된 데이터베이스의 인증정보를 탈취해 데이터 자체를 외부로 반출하는 것까지 가능합니다.

즉 대시보드 화면만 노출되는 수준이 아니라, 메타베이스가 연결하고 있는 백엔드 데이터베이스 전체가 공격 대상이 되는 구조입니다.

영향 범위, 어떤 버전이 위험할까

이번 이슈의 영향을 받는 버전은 58부터 63 계열까지입니다.

해당 버전대의 메타베이스를 자체 호스팅으로 운영 중이라면 공격에 노출되어 있을 가능성이 높습니다.

메타베이스 취약점으로 실제 발생한 피해 사례

메타베이스 취약점 실제 피해 사례 Framework Tally n8n

이 문제는 이미 여러 기업에서 실제 피해로 이어졌습니다.

Framework에서는 이름, 이메일, IP 주소, 전화번호 등 고객정보가 유출됐습니다.

Tally에서는 이메일과 비밀번호 해시값이 노출됐고, n8n에서도 이름, 이메일, 비밀번호 해시 데이터가 조회된 사실이 확인됐습니다.

메타베이스 취약점 침해 여부, 우리 회사도 확인이 필요할까

메타베이스를 운영 중이라면 실제 침해 흔적이 있었는지 먼저 확인하는 것이 순서입니다.

POST 방식으로 /api/session/reset_password 요청을 보낸 뒤 GET /api/user/current 요청이 성공한 기록이 로그에 남아 있는지 확인하면 공격 시도 여부를 가늠할 수 있습니다.

이런 패턴의 요청 기록이 남아 있다면 이미 공격을 받았을 가능성이 높으므로 즉시 대응 절차에 들어가야 합니다.

메타베이스 취약점 대응 방법, 지금 당장 해야 할 조치

메타베이스 취약점 대응 4단계 패치 세션종료 계정점검 비밀번호변경

대응은 속도가 생명입니다.

가장 먼저 최신 버전으로 즉시 패치를 적용해야 합니다.

패치 후에는 모든 사용자 세션을 강제로 종료하고, 관리자 계정과 API 키가 그대로인지 점검해야 합니다.

메타베이스가 연결하고 있는 데이터베이스의 비밀번호도 이 기회에 함께 변경하는 것이 안전합니다.

메타베이스 취약점 자주 묻는 질문

Q1. 메타베이스 클라우드 버전도 이 취약점의 영향을 받나요?

이번 이슈는 주로 자체 호스팅(셀프 호스티드) 환경에서 보고되었으며, 클라우드 버전 사용자라도 벤더의 공지사항을 통해 별도 조치 여부를 확인하는 것이 안전합니다.

Q2. 패치는 어디서 받을 수 있나요?

메타베이스 공식 GitHub 릴리스 페이지와 공식 홈페이지 보안 공지에서 최신 패치 버전을 확인하고 내려받을 수 있습니다.

Q3. 이미 유출된 비밀번호 해시는 어떻게 되나요?

해시값이라도 크래킹될 가능성이 있으므로, 해당 계정과 연동된 다른 서비스의 비밀번호까지 함께 변경하는 것이 안전합니다.

Q4. 메타베이스 취약점 같은 SQL 인젝션 공격을 막으려면 평소 무엇을 해야 하나요?

사용 중인 오픈소스 소프트웨어의 보안 공지를 주기적으로 확인하고, 패치가 나오면 최대한 빠르게 적용하는 습관이 가장 효과적인 예방책입니다.

함께 보면 좋은 글

참고자료 및 공식 정보 안내

📌 안내
이 글은 정보 제공을 목적으로 작성되었으며, 실제 기기·환경·정책에 따라 결과가 다를 수 있습니다. 보다 정확하고 최신인 정보는 아래 공신력 있는 기관의 자료를 함께 참고하시기 바랍니다.

Similar Posts