CVE-2026-59827

Metabase is an open-source business intelligence and embedded analytics tool. Prior to 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4, Metabase instances with an H2 database connection, including the default sample database, deserialize arbitrary Java objects returned in H2 native query result columns of type OTHER without validation, allowing an authenticated user who can run native H2 queries to execute code on the Metabase server. This issue is fixed in versions 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4.
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*

History

13 Jul 2026, 14:31

Type Values Removed Values Added
References () https://github.com/metabase/metabase/commit/00f42511fe3bc4385652a2e96862ee6fd7d42cf8 - () https://github.com/metabase/metabase/commit/00f42511fe3bc4385652a2e96862ee6fd7d42cf8 - Patch
References () https://github.com/metabase/metabase/releases/tag/v0.58.15 - () https://github.com/metabase/metabase/releases/tag/v0.58.15 - Release Notes
References () https://github.com/metabase/metabase/releases/tag/v0.59.12 - () https://github.com/metabase/metabase/releases/tag/v0.59.12 - Release Notes
References () https://github.com/metabase/metabase/releases/tag/v0.60.6.3 - () https://github.com/metabase/metabase/releases/tag/v0.60.6.3 - Release Notes
References () https://github.com/metabase/metabase/releases/tag/v0.61.1.4 - () https://github.com/metabase/metabase/releases/tag/v0.61.1.4 - Release Notes
References () https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36 - () https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36 - Vendor Advisory
CPE cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
First Time Metabase metabase
Metabase

09 Jul 2026, 18:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-07-09 18:16

Updated : 2026-07-13 14:31


NVD link : CVE-2026-59827

Mitre link : CVE-2026-59827

CVE.ORG link : CVE-2026-59827


JSON object : View

Products Affected

metabase

  • metabase
CWE
CWE-502

Deserialization of Untrusted Data