Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-59827 — Technische Analyse und Proof of Concept für CVE-2026-59827, eine kritische unsichere Java-Deserialisierungsschwachstelle in Metabase, die zu Remote-Code-Ausführung führt. | Kitploit
Tools/GitHubGitHub/gutierre0x80/cve-2026-59827
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPayload-Entwicklung
GitHubgutierre0x80/cve-2026-59827

CVE-2026-59827

Technische Analyse und Proof of Concept für CVE-2026-59827, eine kritische unsichere Java-Deserialisierungsschwachstelle in Metabase, die zu Remote-Code-Ausführung führt.

Repository anzeigen
24vor 29 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-59827: Unsichere Deserialisierung in Metabase bei nativen H2-Abfragen

Schweregrad: Kritisch (CVSS 9.9)

CVE: CVE-2026-59827

Advisory: GHSA-w95f-x9v9-wv36

Reporter: Matheus Gutierre (@Gutierre0x80)

Veröffentlicht: 30. Juni 2026

Zusammenfassung der Schwachstelle

Ein authentifizierter Benutzer mit Zugriff auf native SQL-Abfragen auf einer H2-Datenbank kann beliebigen Java-Code auf dem Metabase-Server ausführen, indem eine unsichere Deserialisierung von Java-Objekten ausgenutzt wird, die von SELECT CAST(X'...' AS OTHER)-Abfragen zurückgegeben werden.

Die Standardinstallation von Metabase enthält eine H2-Beispieldatenbank, wodurch diese Schwachstelle in allen Standardbereitstellungen ausnutzbar ist.

Betroffene Versionen

  • Metabase >= 1.58.0, < 1.58.15
  • Metabase >= 1.59.0, < 1.59.12
  • Metabase >= 1.60.0, < 1.60.6.3
  • Metabase >= 1.61.0, < 1.61.1.4

Behobene Versionen

  • Metabase 1.58.15
  • Metabase 1.59.12
  • Metabase 1.60.6.3
  • Metabase 1.61.1.4

Installation

Voraussetzungen

  • Python 3.7+
  • requests-Bibliothek: pip install requests
  • Java (OpenJDK 11+)
  • Die JAR-Datei muss sich im selben Verzeichnis wie exploit.py befinden:
  • clojure-1.12.3.jar (erforderlich für die Payload-Generierung)

Einrichtung

Stellen Sie sicher, dass alle Voraussetzungen installiert und im PATH verfügbar sind:

root@kitploit:~
# Install Python requests library
pip install requests

# Verify Java is available (OpenJDK 11+)
java -version

# Verify Python 3.7+
python3 --version

Führen Sie den Exploit anschließend aus dem Verzeichnis poc/ aus:

root@kitploit:~
cd poc/
python3 exploit.py <target_url> <username> <password> <command>

Das Skript prüft vor der Ausführung, ob clojure-1.12.3.jar und VarChainPayload.class im Arbeitsverzeichnis vorhanden sind.


Verwendung

root@kitploit:~
python3 exploit.py <target_url> <username> <password> <command>

Argumente

ArgumentBeschreibungBeispiel
target_urlURL der Metabase-Instanzhttp://127.0.0.1:3000
usernameAuthentifizierter Benutzer (Admin oder mit Zugriff auf native Abfragen)[email protected]
passwordBenutzerpasswortSecurePassword123!
commandAuszuführender Shell-Befehlid oder whoami

Beispiel

root@kitploit:~
python3 exploit.py http://127.0.0.1:3000 [email protected] Admin1234! "id > /tmp/pwned.txt"

Der Befehl wird im Kontext des Metabase-Prozesses ausgeführt (normalerweise der Benutzer metabase in Docker).


Technische Details

Der H2-Spaltentyp OTHER deserialisiert Java-Objekte mit einem bloßen ObjectInputStream ohne JEP-290-Filterung. Dadurch ist eine beliebige Klasseninstanziierung möglich.

Die Payload verwendet eine Gadget-Kette auf Basis von Clojures serialisierbaren Klassen (clojure.core$apply, clojure.lang.Var$Serialized und PersistentList) in Kombination mit Javas PriorityQueue, um Codeausführung über clojure.core/eval auszulösen.

Die vollständige technische Analyse finden Sie in writeup/analysis.md.


Referenzen

  • Offizielles Advisory: https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
  • CVE-Details: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-59827
Tool herunterladen