Cyber range éducatif pour CVE-2026-59827 (désérialisation non sécurisée H2 de Metabase / CWE-502). Lab Docker isolé — formation uniquement, pas pour attaquer une instance Metabase de production.
Laboratoire éducatif modélisant CVE-2026-59827
(GHSA-w95f-x9v9-wv36) :
désérialisation non sécurisée des colonnes de résultat de requête H2 de type OTHER dans Metabase.
FORMATION UNIQUEMENT — NE PAS EXPOSER À INTERNET
git clone https://github.com/shivammittal2403/cve-2026-59827-metabase-cyber-range.git
cd cve-2026-59827-metabase-cyber-range
cp .env.example .env
docker compose build && docker compose up -d
Ouvrir : http://127.0.0.1:3000
Connexion : [email protected] / NativeQuery!2026
Attaquant : docker exec -it cve59827-attacker bash
Utilisateur authentifié + requête H2 native → colonne OTHER → désérialisation d'objet Java → RCE (lab : artefact contrôlé uniquement).
Corrigé dans Metabase 1.58.15 / 1.59.12 / 1.60.6.3 / 1.61.1.4.
Voir docs/ pour le programme complet (10 niveaux CTF, détection, forensique, correctif).