CVE-2026-59827
严重已发布
Metabase:H2 查询结果的不安全反序列化
- 已发布
- 2026年7月9日
- 已更新
- 2026年7月9日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
9.9/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H3.2%
低 · 未来 30 天
- 百分位
- 87.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Metabase 是一个开源商业智能和嵌入式分析工具。在 1.58.15、1.59.12、1.60.6.3 和 1.61.1.4 之前,具有 H2 数据库连接(包括默认示例数据库)的 Metabase 实例会对 H2 原生查询结果中类型为 OTHER 的列返回的任意 Java 对象进行反序列化,且不进行验证,这使得能够运行原生 H2 查询的已认证用户可以在 Metabase 服务器上执行代码。该问题已在版本 1.58.15、1.59.12、1.60.6.3 和 1.61.1.4 中修复。
来源
5关于 CVE-2026-59827、不安全的 H2 查询输出反序列化的博客
- CVE-2026-59827漏洞利用
CVE-2026-59827的技术分析与概念验证,这是Metabase中一个严重的不安全Java反序列化漏洞,可导致远程代码执行。
面向 CVE-2026-59827(Metabase H2 不安全反序列化 / CWE-502)的教育性网络靶场。隔离的 Docker 实验环境——仅用于培训,不得用于攻击生产环境中的 Metabase。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。