CVE-2026-59827
Metabase: Desserialização insegura de resultados de consulta do H2
- Publicado
- 9 de jul. de 2026
- Atualizado
- 9 de jul. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 87,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Metabase é uma ferramenta de código aberto para business intelligence e análise embarcada. Antes das versões 1.58.15, 1.59.12, 1.60.6.3 e 1.61.1.4, instâncias do Metabase com conexão de banco de dados H2, incluindo o banco de dados de exemplo padrão, desserializam objetos Java arbitrários retornados em colunas de resultados de consultas nativas H2 do tipo OTHER sem validação, permitindo que um usuário autenticado que possa executar consultas H2 nativas execute código no servidor do Metabase. Este problema foi corrigido nas versões 1.58.15, 1.59.12, 1.60.6.3 e 1.61.1.4.
Fontes
5Blog sobre CVE-2026-59827, desserialização insegura da saída de consulta H2
- CVE-2026-59827Exploit
Análise técnica e prova de conceito para CVE-2026-59827, uma vulnerabilidade crítica de desserialização insegura em Java no Metabase que leva à execução remota de código.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.