## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GUTIERRE0X80-CVE-2026-59827
# CVE-2026-59827: Desserialização insegura do Metabase em consultas nativas H2
**Gravidade:** CrÃtica (CVSS 9.9)
**CVE:** CVE-2026-59827
**Aviso:** GHSA-w95f-x9v9-wv36
**Relator:** Matheus Gutierre (@Gutierre0x80)
**Publicado:** 30 de junho de 2026
## Resumo da vulnerabilidade
Um usuário autenticado com acesso a consultas SQL nativas em um banco de dados H2 pode executar código Java arbitrário no servidor Metabase por meio da desserialização insegura de objetos Java retornados por consultas `SELECT CAST(X'...' AS OTHER)`.
A instalação padrão do Metabase inclui um banco de dados de exemplo H2, tornando esta vulnerabilidade explorável em todas as implantações padrão.
### Versões afetadas
* Metabase >= 1.58.0, < 1.58.15
* Metabase >= 1.59.0, < 1.59.12
* Metabase >= 1.60.0, < 1.60.6.3
* Metabase >= 1.61.0, < 1.61.1.4
### Versões corrigidas
* Metabase 1.58.15
* Metabase 1.59.12