CRITICAL🇵🇱 Wersja polska

CVE-2026-59826

CVSS 9.1v3.1pub. 2026-07-09upd. 2026-07-30

Metabase is an open-source business intelligence and embedded analytics tool. From 1.55.0 until 1.58.15.1, 1.59.12, 1.60.6.3, and 1.61.2, Metabase did not validate unsafe H2 connection properties on one database-creation code path, allowing an authenticated administrator to register a crafted H2 database connection and execute arbitrary Java code on the Metabase server. This issue is fixed in versions 1.58.15.1, 1.59.12, 1.60.6.3, and 1.61.2.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Metabase

    APP
    Metabase
    1.55.0 – 1.58.15.1 (excl.)1.59.0 – 1.59.12 (excl.)1.60.0 – 1.60.6.3 (excl.)1.61.0 – 1.61.2 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References

Related vulnerabilities

CVE-2026-72898CRITICAL10.0⚠ KEVsame product

Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database ...

CVE-2021-41277CRITICAL10.0⚠ KEVPL ✓same product

Metabase – path traversal i odczyt lokalnych plików przez custom GeoJSON

CVE-2026-50148CRITICAL10.0PL ✓same product

RCE w Metabase poprzez podatny sterownik JDBC Snowflake

CVE-2026-59827CRITICAL9.9PL ✓same product

Metabase: RCE przez deserializację obiektów Java w zapytaniach H2

CVE-2023-37470CRITICAL10.0PL ✓same product

Metabase RCE przez złośliwy connection string bazy H2