Bildungs-Cyber-Range für CVE-2026-59827 (Metabase H2 unsichere Deserialisierung / CWE-502). Isoliertes Docker-Lab — nur für Schulungen, nicht für Angriffe auf Produktions-Metabase.
Edukatives Labor, das CVE-2026-59827
(GHSA-w95f-x9v9-wv36) modelliert:
unsichere Deserialisierung von H2-Abfrageergebnis-Spalten vom Typ OTHER in Metabase.
NUR ZUR SCHULUNG — NICHT DEM INTERNET AUSSETZEN
git clone https://github.com/shivammittal2403/cve-2026-59827-metabase-cyber-range.git
cd cve-2026-59827-metabase-cyber-range
cp .env.example .env
docker compose build && docker compose up -d
Öffnen: http://127.0.0.1:3000
Login: [email protected] / NativeQuery!2026
Angreifer: docker exec -it cve59827-attacker bash
Authentifizierter Benutzer + native H2-Abfrage → OTHER-Spalte → Java-Objektdeserialisierung → RCE (Labor: nur kontrolliertes Artefakt).
Behoben in Metabase 1.58.15 / 1.59.12 / 1.60.6.3 / 1.61.1.4.
Siehe docs/ für den vollständigen Lehrplan (10 CTF-Level, Erkennung, Forensik, Patch).