Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-59827 — Technical analysis and proof of concept for CVE-2026-59827, a critical unsafe Java deserialization vulnerability in Metabase leading to remote code execution. | Kitploit
Outils/GitHubGitHub/gutierre0x80/cve-2026-59827
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingPayload Development
GitHubgutierre0x80/cve-2026-59827

CVE-2026-59827

Technical analysis and proof of concept for CVE-2026-59827, a critical unsafe Java deserialization vulnerability in Metabase leading to remote code execution.

Voir le dépôt
1il y a 8 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-59827: Désérialisation non sécurisée de Metabase dans les requêtes natives H2

Sévérité: Critique (CVSS 9.9)

CVE: CVE-2026-59827

Avis de sécurité: GHSA-w95f-x9v9-wv36

Signaleur: Matheus Gutierre (@Gutierre0x80)

Publié: 30 juin 2026

Résumé de la vulnérabilité

Un utilisateur authentifié ayant accès aux requêtes SQL natives sur une base de données H2 peut exécuter du code Java arbitraire sur le serveur Metabase via une désérialisation non sécurisée d'objets Java renvoyés par des requêtes SELECT CAST(X'...' AS OTHER).

L'installation par défaut de Metabase inclut une base de données d'exemple H2, ce qui rend cette vulnérabilité exploitable sur tous les déploiements par défaut.

Versions affectées

  • Metabase >= 1.58.0, < 1.58.15
  • Metabase >= 1.59.0, < 1.59.12
  • Metabase >= 1.60.0, < 1.60.6.3
  • Metabase >= 1.61.0, < 1.61.1.4

Versions corrigées

  • Metabase 1.58.15
  • Metabase 1.59.12
  • Metabase 1.60.6.3
  • Metabase 1.61.1.4

Installation

Prérequis

  • Python 3.7+
  • bibliothèque requests: pip install requests
  • Java (OpenJDK 11+)
  • Le fichier JAR doit se trouver dans le même répertoire que exploit.py:
  • clojure-1.12.3.jar (requis pour la génération de la charge utile)

Configuration

Assurez-vous que tous les prérequis sont installés et disponibles dans le PATH:

root@kitploit:~
# Install Python requests library
pip install requests

# Verify Java is available (OpenJDK 11+)
java -version

# Verify Python 3.7+
python3 --version

Exécutez ensuite l'exploit depuis le répertoire poc/:

root@kitploit:~
cd poc/
python3 exploit.py <target_url> <username> <password> <command>

Le script vérifie que clojure-1.12.3.jar et VarChainPayload.class existent dans le répertoire de travail avant l'exécution.


Utilisation

root@kitploit:~
python3 exploit.py <target_url> <username> <password> <command>

Arguments

Exemple

root@kitploit:~
python3 exploit.py http://127.0.0.1:3000 [email protected] Admin1234! "id > /tmp/pwned.txt"

La commande est exécutée dans le contexte du processus Metabase (généralement l'utilisateur metabase dans Docker).


Détails techniques

Le type de colonne OTHER dans H2 désérialise les objets Java à l'aide d'un ObjectInputStream brut sans filtrage JEP-290. Cela permet l'instanciation arbitraire de classes.

La charge utile utilise une chaîne de gadgets basée sur les classes sérialisables de Clojure (clojure.core$apply, clojure.lang.Var$Serialized, et PersistentList) combinée avec PriorityQueue de Java pour déclencher l'exécution de code via clojure.core/eval.

Voir writeup/analysis.md pour l'analyse technique complète.


Références

  • Avis officiel: https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
  • Détails de la CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-59827
Télécharger l’outil
ArgumentDescriptionExemple
target_urlURL de l'instance Metabasehttp://127.0.0.1:3000
usernameUtilisateur authentifié (administrateur ou disposant d'un accès aux requêtes natives)[email protected]
passwordMot de passe de l'utilisateurSecurePassword123!
commandCommande shell à exécuterid ou whoami