Ошибка в механизме десериализации данных в аналитической платформе Metabase создаёт предпосылки для удалённого выполнения произвольного кода. Разработчики уже выпустили исправления для всех затронутых версий, а в открытом доступе появились готовые эксплойты. Проблема связана с недостаточной фильтрацией входящих данных в процессе их восстановления из памяти. Уязвимость, получившая идентификаторы BDU:2026-10663 и CVE-2026-59827, получила оценку 9,9 балла по шкале CVSS 3.1, что соответствует критическому уровню угрозы. Согласно описанию, уязвимость относится к классу CWE-502 - восстановление в памяти недостоверных данных (небезопасная десериализация).
Детали уязвимости
Под ударом оказались все версии Metabase, начиная с 1.58.0 и заканчивая 1.61.1.4. Для каждой из основных веток разработчики выпустили соответствующие патчи: 0.58.15, 0.59.12, 0.60.6.3 и 0.61.1.4. Вектор уязвимости по CVSS 3.1 (AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H) указывает, что для эксплуатации злоумышленнику достаточно иметь низкие привилегии в системе и возможность отправлять вредоносные данные по сети. При этом вмешательство пользователя не требуется, а атака потенциально может скомпрометировать не только сервер Metabase, но и смежные системы в силу расширенного скоупа.
Механизм атаки строится на манипулировании структурами данных: нарушитель может сформировать специально подготовленный сериализованный объект, передача которого в необновлённую версию платформы приведёт к выполнению произвольного шелл-кода на стороне сервера. Учитывая, что Metabase часто разворачивают для внутренней аналитики с доступом к базам данных, потенциальная атака может привести к полной компрометации бизнес-критичных информационных систем. В сценарии эксплуатации злоумышленник мог бы получить доступ к данным, изменить конфигурацию отчётов, а также использовать скомпрометированный сервер как точку входа для бокового перемещения в инфраструктуре.
Подтверждение уязвимости от производителя появилось в официальном репозитории Metabase на GitHub, а также в консультационном бюллетене GHSA-w95f-x9v9-wv36. Проблема была выявлена 16 мая 2026 года. Примечательно, что вскоре после публикации были созданы публичные репозитории с готовыми эксплойтами, что значительно повышает риски для тех организаций, которые не установили обновления.
Уязвимость затрагивает организации любого размера, использующие Metabase для визуализации данных и создания отчётов. Пользователям настоятельно рекомендуется установить последние версии продукта в кратчайшие сроки. Процесс обновления описан в официальной документации и включает в себя проверку текущей версии, загрузку соответствующего патча и перезапуск сервиса.
Данная уязвимость в очередной раз привлекает внимание к проблеме безопасности механизмов десериализации в прикладном программном обеспечении. Ошибки этого класса регулярно фиксируются в различных системах, и своевременное обновление остаётся критически важной мерой защиты. Публичная доступность эксплойта, скорее всего, приведёт к волне сканирований сети и попыткам эксплуатации, что делает откладывание обновления особенно рискованным решением для администраторов информационных систем.
Ссылки
- https://bdu.fstec.ru/vul/2026-10663
- https://www.cve.org/CVERecord?id=CVE-2026-59827
- https://github.com/metabase/metabase/commit/00f42511fe3bc4385652a2e96862ee6fd7d42cf8
- https://github.com/metabase/metabase/releases/tag/v0.58.15
- https://github.com/metabase/metabase/releases/tag/v0.59.12
- https://github.com/metabase/metabase/releases/tag/v0.60.6.3
- https://github.com/metabase/metabase/releases/tag/v0.61.1.4
- https://github.com/metabase/metabase/security/advisories/GHSA-w95f-x9v9-wv36
- https://securityonline.info/metabase-h2-rce-cve-2026-59827/
- https://cve.circl.lu/sightings/?query=CVE-2026-59827
- https://github.com/pickl31/CVE-2026-59827
- https://github.com/c0gnit00/CVE-2026-59827