CVE-2026-59827
Metabase: deserializzazione non sicura dei risultati delle query H2
- Pubblicato
- 9 lug 2026
- Aggiornato
- 9 lug 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 87,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Metabase è uno strumento open-source di business intelligence e analisi incorporata. Prima delle versioni 1.58.15, 1.59.12, 1.60.6.3 e 1.61.1.4, le istanze di Metabase con una connessione al database H2, incluso il database di esempio predefinito, deserializzano oggetti Java arbitrari restituiti nelle colonne dei risultati delle query native H2 di tipo OTHER senza validazione, consentendo a un utente autenticato in grado di eseguire query native H2 di eseguire codice sul server Metabase. Questo problema è stato risolto nelle versioni 1.58.15, 1.59.12, 1.60.6.3 e 1.61.1.4.
Fonti
5Blog su CVE-2026-59827, deserializzazione non sicura dell'output di query H2
- CVE-2026-59827Exploit
Analisi tecnica e proof of concept per CVE-2026-59827, una vulnerabilità critica di deserializzazione Java non sicura in Metabase che porta a esecuzione di codice remoto.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.