Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-59827

Опубликовано: 09 июл. 2026
Источник: nvd
CVSS3: 9.9
CVSS3: 8.8
EPSS Низкий

Описание

Metabase is an open-source business intelligence and embedded analytics tool. Prior to 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4, Metabase instances with an H2 database connection, including the default sample database, deserialize arbitrary Java objects returned in H2 native query result columns of type OTHER without validation, allowing an authenticated user who can run native H2 queries to execute code on the Metabase server. This issue is fixed in versions 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
Версия от 0.58.0 (включая) до 0.58.15 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
Версия от 0.59.0 (включая) до 0.59.12 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
Версия от 0.60.0 (включая) до 0.60.6.3 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
Версия от 0.61.0 (включая) до 0.61.1.4 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.58.0 (включая) до 1.58.15 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.59.0 (включая) до 1.59.12 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.60.0 (включая) до 1.60.6.3 (исключая)
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Версия от 1.61.0 (включая) до 1.61.1.4 (исключая)

EPSS

Процентиль: 58%
0.00934
Низкий

9.9 Critical

CVSS3

8.8 High

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 9.9
fstec
3 месяца назад

Уязвимость программного средства визуализации данных и создания отчетов Metabase, связанная с недостатками механизма десериализации, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 58%
0.00934
Низкий

9.9 Critical

CVSS3

8.8 High

CVSS3

Дефекты

CWE-502