CVE-2026-59827
Metabase: Deserialización insegura de los resultados de consultas H2
- Publicado
- 9 jul 2026
- Actualizado
- 9 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 87,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Metabase es una herramienta de inteligencia empresarial y analítica integrada de código abierto. Antes de las versiones 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4, las instancias de Metabase con una conexión a la base de datos H2, incluida la base de datos de muestra predeterminada, deserializaban objetos Java arbitrarios devueltos en las columnas de resultados de tipo OTHER de consultas nativas de H2 sin validación, lo que permitía a un usuario autenticado que pudiera ejecutar consultas nativas de H2 ejecutar código en el servidor de Metabase. Este problema se corrigió en las versiones 1.58.15, 1.59.12, 1.60.6.3 y 1.61.1.4.
Fuentes
5Blog sobre CVE-2026-59827, deserialización insegura de salida de consultas H2
- CVE-2026-59827Exploit
Análisis técnico y prueba de concepto para CVE-2026-59827, una vulnerabilidad crítica de deserialización insegura de Java en Metabase que conduce a la ejecución remota de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.