Metabase is an open-source business intelligence and embedded analytics tool. Prior to 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4, Metabase instances with an H2 database connection, including the default sample database, deserialize arbitrary Java objects returned in H2 native query result columns of type OTHER without validation, allowing an authenticated user who can run native H2 queries to execute code on the Metabase server. This issue is fixed in versions 1.58.15, 1.59.12, 1.60.6.3, and 1.61.1.4.
References
Configurations
Configuration 1 (hide)
|
History
13 Jul 2026, 14:31
| Type | Values Removed | Values Added |
|---|---|---|
| References | () https://github.com/metabase/metabase/commit/00f42511fe3bc4385652a2e96862ee6fd7d42cf8 - Patch | |
| References | () https://github.com/metabase/metabase/releases/tag/v0.58.15 - Release Notes | |
| References | () https://github.com/metabase/metabase/releases/tag/v0.59.12 - Release Notes | |
| References | () https://github.com/metabase/metabase/releases/tag/v0.60.6.3 - Release Notes | |
| References | () https://github.com/metabase/metabase/releases/tag/v0.61.1.4 - Release Notes | |
| References | () https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36 - Vendor Advisory | |
| CPE | cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:* cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:* |
|
| First Time |
Metabase metabase
Metabase |
09 Jul 2026, 18:16
| Type | Values Removed | Values Added |
|---|---|---|
| New CVE |
Information
Published : 2026-07-09 18:16
Updated : 2026-07-13 14:31
NVD link : CVE-2026-59827
Mitre link : CVE-2026-59827
CVE.ORG link : CVE-2026-59827
JSON object : View
Products Affected
metabase
- metabase
CWE
CWE-502
Deserialization of Untrusted Data
