Образовательный киберполигон для CVE-2026-59827 (Metabase H2 unsafe deserialization / CWE-502). Изолированная лаборатория Docker — только для обучения, не для атак на production Metabase.
Учебная лаборатория, моделирующая CVE-2026-59827
(GHSA-w95f-x9v9-wv36):
небезопасная десериализация столбцов результата запроса H2 типа OTHER в Metabase.
ТОЛЬКО ДЛЯ ОБУЧЕНИЯ — НЕ ВЫСТАВЛЯЙТЕ В ИНТЕРНЕТ
git clone https://github.com/shivammittal2403/cve-2026-59827-metabase-cyber-range.git
cd cve-2026-59827-metabase-cyber-range
cp .env.example .env
docker compose build && docker compose up -d
Открыть: http://127.0.0.1:3000
Логин: [email protected] / NativeQuery!2026
Атакующий: docker exec -it cve59827-attacker bash
Аутентифицированный пользователь + нативный запрос H2 → столбец OTHER → десериализация Java-объекта → RCE (в лаборатории: только контролируемый артефакт).
Исправлено в Metabase 1.58.15 / 1.59.12 / 1.60.6.3 / 1.61.1.4.
Полная программа обучения (10 уровней CTF, обнаружение, форензика, патч) — см. docs/.