CVE-2026-59827
Metabase : Désérialisation non sécurisée des résultats de requêtes H2
- Publié
- 9 juil. 2026
- Mise à jour
- 9 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 87,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Metabase est un outil open-source de business intelligence et d'analyse embarquée. Avant les versions 1.58.15, 1.59.12, 1.60.6.3 et 1.61.1.4, les instances Metabase utilisant une connexion à une base de données H2, y compris la base de données d'exemple par défaut, désérialisent des objets Java arbitraires renvoyés dans les colonnes de type OTHER des résultats de requêtes natives H2 sans validation, permettant à un utilisateur authentifié pouvant exécuter des requêtes natives H2 d'exécuter du code sur le serveur Metabase. Ce problème est corrigé dans les versions 1.58.15, 1.59.12, 1.60.6.3 et 1.61.1.4.
Sources
5Blog sur CVE-2026-59827, désérialisation dangereuse de sortie de requête H2
- CVE-2026-59827Exploit
Analyse technique et preuve de concept pour CVE-2026-59827, une vulnérabilité critique de désérialisation Java non sécurisée dans Metabase conduisant à une exécution de code à distance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.