{"id":"CVE-2026-22244","aliases":["GHSA-5f29-2333-h9c7"],"url":"https://o3.security/vulnerability/CVE-2026-22244","summary":"OpenMetadata Server-Side Template Injection (SSTI) in FreeMarker email templates that leads to RCE","details":"OpenMetadata is a unified metadata platform. Versions prior to 1.11.4 are vulnerable to remote code execution via Server-Side Template Injection (SSTI) in FreeMarker email templates. An attacker must have administrative privileges to exploit the vulnerability. Version 1.11.4 contains a patch.","published":"2026-01-08T15:12:51.103Z","modified":"2026-08-07T20:58:40.018961Z","cvss":null,"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Maven","name":"org.open-metadata:platform","fixedVersion":"1.11.4"}],"fix":{"url":"https://github.com/open-metadata/OpenMetadata/commit/bffe7c45807763f9b682021d4211c478d2a08bb3","label":"open-metadata/OpenMetadata@bffe7c4"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/22xxx/CVE-2026-22244.json"},{"type":"ADVISORY","url":"https://github.com/open-metadata/OpenMetadata/security/advisories/GHSA-5f29-2333-h9c7"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-22244"},{"type":"FIX","url":"https://github.com/open-metadata/OpenMetadata/commit/bffe7c45807763f9b682021d4211c478d2a08bb3"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-08-07T20:58:40.018961Z"}}