Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/gutierre0x80/cve-2026-59827
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoDesenvolvimento de Payloads
GitHubgutierre0x80/cve-2026-59827

CVE-2026-59827

Análise técnica e prova de conceito para CVE-2026-59827, uma vulnerabilidade crítica de desserialização insegura em Java no Metabase que leva à execução remota de código.

Ver Repositório
14há 28 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-59827: Desserialização insegura do Metabase em consultas nativas H2

Gravidade: Crítica (CVSS 9.9)

CVE: CVE-2026-59827

Aviso: GHSA-w95f-x9v9-wv36

Relator: Matheus Gutierre (@Gutierre0x80)

Publicado: 30 de junho de 2026

Resumo da vulnerabilidade

Um usuário autenticado com acesso a consultas SQL nativas em um banco de dados H2 pode executar código Java arbitrário no servidor Metabase por meio da desserialização insegura de objetos Java retornados por consultas SELECT CAST(X'...' AS OTHER).

A instalação padrão do Metabase inclui um banco de dados de exemplo H2, tornando esta vulnerabilidade explorável em todas as implantações padrão.

Versões afetadas

  • Metabase >= 1.58.0, < 1.58.15
  • Metabase >= 1.59.0, < 1.59.12
  • Metabase >= 1.60.0, < 1.60.6.3
  • Metabase >= 1.61.0, < 1.61.1.4

Versões corrigidas

  • Metabase 1.58.15
  • Metabase 1.59.12
  • Metabase 1.60.6.3
  • Metabase 1.61.1.4

  • Instalação

    Pré-requisitos

    • Python 3.7+
    • biblioteca requests: pip install requests
    • Java (OpenJDK 11+)
    • O arquivo JAR deve estar no mesmo diretório que exploit.py:
    • clojure-1.12.3.jar (necessário para geração do payload)

    Configuração

    Certifique-se de que todos os pré-requisitos estejam instalados e disponíveis no PATH:

    root@kitploit:~
    # Install Python requests library
    pip install requests
    
    # Verify Java is available (OpenJDK 11+)
    java -version
    
    # Verify Python 3.7+
    python3 --version
    

    Em seguida, execute o exploit a partir do diretório poc/:

    root@kitploit:~
    cd poc/
    python3 exploit.py <target_url> <username> <password> <command>
    

    O script valida se clojure-1.12.3.jar e VarChainPayload.class existem no diretório de trabalho antes da execução.


    Uso

    root@kitploit:~
    python3 exploit.py <target_url> <username> <password> <command>
    

    Argumentos

    ArgumentoDescriçãoExemplo
    target_urlURL da instância do Metabasehttp://127.0.0.1:3000
    usernameUsuário autenticado (admin ou com acesso a consultas nativas)[email protected]
    passwordSenha do usuárioSecurePassword123!
    commandComando de shell a executarid ou whoami

    Exemplo

    root@kitploit:~
    python3 exploit.py http://127.0.0.1:3000 [email protected] Admin1234! "id > /tmp/pwned.txt"
    

    O comando é executado no contexto do processo do Metabase (normalmente o usuário metabase no Docker).


    Detalhes técnicos

    O tipo de coluna OTHER do H2 desserializa objetos Java usando um ObjectInputStream puro, sem filtragem JEP-290. Isso permite a instanciação arbitrária de classes.

    O payload usa uma cadeia de gadgets baseada nas classes serializáveis do Clojure (clojure.core$apply, clojure.lang.Var$Serialized e PersistentList), combinadas com PriorityQueue do Java para acionar a execução de código via clojure.core/eval.

    Consulte writeup/analysis.md para obter a análise técnica completa.


    Referências

    • Aviso oficial: https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
    • Detalhes do CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-59827
    Baixar ferramenta