PT-2026-56902 · H2+1 · H2+1

CVE-2026-59827

·

Publicado

2026-05-16

·

Atualizado

2026-09-04

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Metabase versões anteriores a 1.58.15 Metabase versões anteriores a 1.59.12 Metabase versões anteriores a 1.60.6.3 Metabase versões anteriores a 1.61.1.4
Description Instâncias do Metabase que utilizam uma conexão de banco de dados H2, incluindo o banco de dados de exemplo padrão, não validam a desserialização de objetos Java arbitrários retornados em colunas de resultado de consulta nativa H2 do tipo OTHER. Isso permite que um usuário autenticado com permissões para executar consultas nativas H2 realize a execução remota de código no servidor.
Recommendations Atualizar para a versão 1.58.15 Atualizar para a versão 1.59.12 Atualizar para a versão 1.60.6.3 Atualizar para a versão 1.61.1.4

Exploit

Correção

DoS

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10663
CVE-2026-59827
GHSA-W95F-X9V9-WV36

Produtos afetados

H2
Metabase