Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-59827 — Технический анализ и proof of concept для CVE-2026-59827, критической уязвимости небезопасной десериализации Java в Metabase, приводящей к удалённому выполнению кода. | Kitploit
Инструменты/GitHubGitHub/gutierre0x80/cve-2026-59827
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubgutierre0x80/cve-2026-59827

CVE-2026-59827

Технический анализ и proof of concept для CVE-2026-59827, критической уязвимости небезопасной десериализации Java в Metabase, приводящей к удалённому выполнению кода.

Репозиторий
1428 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-59827: Небезопасная десериализация Metabase в нативных запросах H2

Уровень критичности: Критический (CVSS 9.9)

CVE: CVE-2026-59827

Уведомление: GHSA-w95f-x9v9-wv36

Сообщил: Matheus Gutierre (@Gutierre0x80)

Опубликовано: 30 июня 2026 г.

Сводка по уязвимости

Аутентифицированный пользователь с доступом к нативным SQL-запросам к базе данных H2 может выполнить произвольный Java-код на сервере Metabase через небезопасную десериализацию Java-объектов, возвращаемых запросами SELECT CAST(X'...' AS OTHER).

Стандартная установка Metabase включает демонстрационную базу данных H2, что делает эту уязвимость эксплуатируемой во всех стандартных развертываниях.

Затронутые версии

  • Metabase >= 1.58.0, < 1.58.15
  • Metabase >= 1.59.0, < 1.59.12
  • Metabase >= 1.60.0, < 1.60.6.3
  • Metabase >= 1.61.0, < 1.61.1.4

Исправленные версии

  • Metabase 1.58.15
  • Metabase 1.59.12
  • Metabase 1.60.6.3
  • Metabase 1.61.1.4

  • Установка

    Предварительные требования

    • Python 3.7+
    • библиотека requests: pip install requests
    • Java (OpenJDK 11+)
    • JAR-файл должен находиться в той же директории, что и exploit.py:
    • clojure-1.12.3.jar (требуется для генерации полезной нагрузки)

    Настройка

    Убедитесь, что все предварительные требования установлены и доступны в PATH:

    root@kitploit:~
    # Install Python requests library
    pip install requests
    
    # Verify Java is available (OpenJDK 11+)
    java -version
    
    # Verify Python 3.7+
    python3 --version
    

    Затем запустите эксплойт из директории poc/:

    root@kitploit:~
    cd poc/
    python3 exploit.py <target_url> <username> <password> <command>
    

    Перед выполнением скрипт проверяет, что clojure-1.12.3.jar и VarChainPayload.class существуют в рабочей директории.


    Использование

    root@kitploit:~
    python3 exploit.py <target_url> <username> <password> <command>
    

    Аргументы

    АргументОписаниеПример
    target_urlURL экземпляра Metabasehttp://127.0.0.1:3000
    usernameАутентифицированный пользователь (администратор или имеющий доступ к нативным запросам)[email protected]
    passwordПароль пользователяSecurePassword123!
    commandКоманда оболочки для выполненияid или whoami

    Пример

    root@kitploit:~
    python3 exploit.py http://127.0.0.1:3000 [email protected] Admin1234! "id > /tmp/pwned.txt"
    

    Команда выполняется в контексте процесса Metabase (обычно это пользователь metabase в Docker).

    Технические детали

    Тип столбца OTHER в H2 десериализует Java-объекты с помощью голого ObjectInputStream без фильтрации JEP-290. Это позволяет создавать экземпляры произвольных классов.

    Полезная нагрузка использует цепочку гаджетов на основе сериализуемых классов Clojure (clojure.core$apply, clojure.lang.Var$Serialized и PersistentList) в сочетании с PriorityQueue из Java для запуска выполнения кода через clojure.core/eval.

    Полный технический анализ см. в writeup/analysis.md.


    Ссылки

    • Официальное уведомление: https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
    • Сведения о CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-59827
    Скачать инструмент