Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-59827 — Analisi tecnica e proof of concept per CVE-2026-59827, una vulnerabilità critica di deserializzazione Java non sicura in Metabase che porta a esecuzione di codice remoto. | Kitploit
Strumenti/GitHubGitHub/gutierre0x80/cve-2026-59827
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingSviluppo Payload
GitHubgutierre0x80/cve-2026-59827

CVE-2026-59827

Analisi tecnica e proof of concept per CVE-2026-59827, una vulnerabilità critica di deserializzazione Java non sicura in Metabase che porta a esecuzione di codice remoto.

Vedi Repository
1428 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-59827: Deserializzazione non sicura di Metabase nelle query native H2

Gravità: Critica (CVSS 9.9)

CVE: CVE-2026-59827

Avviso: GHSA-w95f-x9v9-wv36

Segnalatore: Matheus Gutierre (@Gutierre0x80)

Pubblicato: 30 giugno 2026

Riepilogo della vulnerabilità

Un utente autenticato con accesso alle query SQL native su un database H2 può eseguire codice Java arbitrario sul server Metabase tramite deserializzazione non sicura di oggetti Java restituiti dalle query SELECT CAST(X'...' AS OTHER).

L'installazione predefinita di Metabase include un database di esempio H2, rendendo questa vulnerabilità sfruttabile su tutte le installazioni predefinite.

Versioni interessate

  • Metabase >= 1.58.0, < 1.58.15
  • Metabase >= 1.59.0, < 1.59.12
  • Metabase >= 1.60.0, < 1.60.6.3
  • Metabase >= 1.61.0, < 1.61.1.4

Versioni corrette

  • Metabase 1.58.15
  • Metabase 1.59.12
  • Metabase 1.60.6.3
  • Metabase 1.61.1.4

  • Installazione

    Prerequisiti

    • Python 3.7+
    • libreria requests: pip install requests
    • Java (OpenJDK 11+)
    • Il file JAR deve trovarsi nella stessa directory di exploit.py:
    • clojure-1.12.3.jar (richiesto per la generazione del payload)

    Configurazione

    Assicurati che tutti i prerequisiti siano installati e disponibili nel PATH:

    root@kitploit:~
    # Install Python requests library
    pip install requests
    
    # Verify Java is available (OpenJDK 11+)
    java -version
    
    # Verify Python 3.7+
    python3 --version
    

    Quindi esegui l'exploit dalla directory poc/:

    root@kitploit:~
    cd poc/
    python3 exploit.py <target_url> <username> <password> <command>
    

    Lo script verifica che clojure-1.12.3.jar e VarChainPayload.class esistano nella directory di lavoro prima dell'esecuzione.


    Utilizzo

    root@kitploit:~
    python3 exploit.py <target_url> <username> <password> <command>
    

    Argomenti

    ArgomentoDescrizioneEsempio
    target_urlURL dell'istanza Metabasehttp://127.0.0.1:3000
    usernameUtente autenticato (admin o con accesso alle query native)[email protected]
    passwordPassword dell'utenteSecurePassword123!
    commandComando shell da eseguireid o whoami

    Esempio

    root@kitploit:~
    python3 exploit.py http://127.0.0.1:3000 [email protected] Admin1234! "id > /tmp/pwned.txt"
    

    Il comando viene eseguito nel contesto del processo Metabase (tipicamente l'utente metabase in Docker).


    Dettagli tecnici

    Il tipo di colonna OTHER di H2 deserializza gli oggetti Java utilizzando un ObjectInputStream semplice, senza filtri JEP-290. Ciò consente l'istanziazione arbitraria di classi.

    Il payload utilizza una catena di gadget basata sulle classi serializzabili di Clojure (clojure.core$apply, clojure.lang.Var$Serialized e PersistentList) combinata con PriorityQueue di Java per attivare l'esecuzione di codice tramite clojure.core/eval.

    Vedi writeup/analysis.md per l'analisi tecnica completa.


    Riferimenti

    • Avviso ufficiale: https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
    • Dettagli CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-59827
    Scarica lo strumento