← voltar
CVE-2026-59827criticalCWE-502

Metabase: Unsafe Deserialization of H2 Query Results

48Vexday Risk Score

Sem sinal de exploração. Ela tem prova de conceito pública.

ssvc Attendcvss 9.9epss 0.9%
da publicação à arma6 dias
Publicada no NVD9 de jul.
1ª PoC+6d
probabilidade de exploração
0.9%top 42% das CVEs
exploração observada
nãonenhuma fonte reporta
3 exploit(s) público(s)
Metabase is an open-source business intelligence and embedded analytics tool. Prior to 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4, Metabase instances with an H2 database connection, including the default sample database, deserialize arbitrary Java objects returned in H2 native query result columns of type OTHER without validation, allowing an authenticated user who can run native H2 queries to execute code on the Metabase server. This issue is fixed in versions 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
metabase · metabase
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.