Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/gutierre0x80/cve-2026-59827
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPayload Development
GitHubgutierre0x80/cve-2026-59827

CVE-2026-59827

Technical analysis and proof of concept for CVE-2026-59827, a critical unsafe Java deserialization vulnerability in Metabase leading to remote code execution.

Ver Repositorio
1hace 8 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-59827: Deserialización insegura en consultas nativas H2 de Metabase

Severidad: Crítica (CVSS 9.9)

CVE: CVE-2026-59827

Aviso: GHSA-w95f-x9v9-wv36

Reportado por: Matheus Gutierre (@Gutierre0x80)

Publicado: 30 de junio de 2026

Resumen de la vulnerabilidad

Un usuario autenticado con acceso a consultas SQL nativas en una base de datos H2 puede ejecutar código Java arbitrario en el servidor Metabase mediante la deserialización insegura de objetos Java devueltos por consultas SELECT CAST(X'...' AS OTHER).

La instalación predeterminada de Metabase incluye una base de datos de muestra H2, lo que hace que esta vulnerabilidad sea explotable en todas las implementaciones predeterminadas.

Versiones afectadas

  • Metabase >= 1.58.0, < 1.58.15
  • Metabase >= 1.59.0, < 1.59.12
  • Metabase >= 1.60.0, < 1.60.6.3
  • Metabase >= 1.61.0, < 1.61.1.4

Versiones parcheadas

  • Metabase 1.58.15
  • Metabase 1.59.12
  • Metabase 1.60.6.3
  • Metabase 1.61.1.4

Instalación

Requisitos previos

  • Python 3.7+
  • Librería requests: pip install requests
  • Java (OpenJDK 11+)
  • El archivo JAR debe estar en el mismo directorio que exploit.py:
  • clojure-1.12.3.jar (necesario para la generación del payload)

Configuración

Asegúrese de que todos los requisitos previos estén instalados y disponibles en PATH:

root@kitploit:~
# Install Python requests library
pip install requests

# Verify Java is available (OpenJDK 11+)
java -version

# Verify Python 3.7+
python3 --version

Luego ejecute el exploit desde el directorio poc/:

root@kitploit:~
cd poc/
python3 exploit.py <target_url> <username> <password> <command>

El script valida que clojure-1.12.3.jar y VarChainPayload.class existan en el directorio de trabajo antes de la ejecución.


Uso

root@kitploit:~
python3 exploit.py <target_url> <username> <password> <command>

Argumentos

Ejemplo

root@kitploit:~
python3 exploit.py http://127.0.0.1:3000 [email protected] Admin1234! "id > /tmp/pwned.txt"

El comando se ejecuta en el contexto del proceso de Metabase (normalmente el usuario metabase en Docker).


Detalles técnicos

El tipo de columna OTHER de H2 deserializa objetos Java utilizando un ObjectInputStream simple sin filtrado JEP-290. Esto permite la instanciación arbitraria de clases.

El payload utiliza una cadena de gadgets basada en las clases serializables de Clojure (clojure.core$apply, clojure.lang.Var$Serialized y PersistentList) combinadas con PriorityQueue de Java para desencadenar la ejecución de código mediante clojure.core/eval.

Consulte writeup/analysis.md para obtener el análisis técnico completo.


Referencias

  • Aviso oficial: https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
  • Detalles del CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-59827
Descargar herramienta
ArgumentoDescripciónEjemplo
target_urlURL de la instancia de Metabasehttp://127.0.0.1:3000
usernameUsuario autenticado (admin o con acceso a consultas nativas)[email protected]
passwordContraseña del usuarioSecurePassword123!
commandComando de shell a ejecutarid o whoami