Новоразкрита zero-day уязвимост в GeoServer е обект на активни опити за експлоатация, съобщават от watchTowr.
Уязвимостта, на която все още не е присвоен CVE идентификатор, представлява SQL инжекция в платформата с отворен код, която може да доведе до отдалечено изпълнение на код (RCE). Към момента дефектът в сигурността остава без коригираща уязвимостта кръпка.
Уязвимостта беше разкрита за първи път на 12 август 2026 г. в 10:46 UTC от изследовател с потребителско име @q1uf3ng в X. „GeoServer jsonArrayContains неавторизирана SQL инжекция, а при използване на sa (системен администратор) база данни, естествено е възможно да се постигне RCE“, споделя изследователят.
Платформата за разузнаване на заплахи и управление на излагането на риск съобщи, че е започнала да наблюдава опити за експлоатация броени часове след публичното оповестяване, като е засекла стотици опити, произлизащи от малък брой IP адреси.
„В момента виждаме как атакуващите сканират, за да идентифицират уязвимите системи в интернет, предизвиквайки грешки, без да продължават по-нататък“, заяви Джейк Нот, главен изследовател по сигурността в watchTowr, в изявление за The Hacker News.
„Това обаче едва ли ще остане така задълго: GeoServer има история на масово таргетиране и експлоатация, като множество уязвимости са включени в каталога на CISA за известни експлоатирани уязвимости. По-важното е, че при определени конфигурации тази последна уязвимост може в крайна сметка да доведе до отдалечено изпълнение на код.“
При липса на налична корекция за сигурност, на организациите, работещи с GeoServer, се препоръчва да идентифицират изложените инстанции, да ограничат публичния достъп и да следят за официално обновяване от разработчика.
През 2024 г. критична уязвимост, засягаща GeoServer GeoTools (CVE-2024-36401, CVSS оценка: 9.8), беше активно експлоатирана за превръщане на компрометирани устройства в ботнети за DDoS атаки, добив на криптовалута и жилищни проксита.
GeoServer пусна версии 3.0.1, 2.28.5 и 2.27.6, които да отстранят критичната SQL инжекция, на която вече е присвоен идентификатор на съветник по сигурността на GitHub „GHSA-mqjf-5f49-2fjh“. Тя има CVSS оценка 9.8 от 10.0.
„Открита е SQL инжекция при изпълнение на OGC филтри с имплементация PostGIS DataStore: функция jsonArrayContains“, споделиха поддържащите проекта в предупреждение, добавяйки, че това изисква PostGIS 12 или по-нова версия с поле тип String или JSON.
„За PostGIS 12 и по-нови версии функцията jsonArrayContains(<column>, <pointer>, <value>) записва стойността <value> в генерирания SQL без ескейпване.“
Проблемът засяга версии на Maven пакета „org.geotools:gt-jdbc-postgis“.
Поддържащите проекта също така отбелязаха, че уязвимостта е регресия на CVE-2023-25158 (CVSS оценка: 9.8) – друга критична SQL инжекция, която беше коригирана заедно с CVE-2023-25157 през февруари 2023 г.
Потърсен за коментар, Джоди Гарнет, собственик на проект в GeoCat, сподели пред The Hacker News, че уязвимостта е известен проблем в библиотеката GeoTools и е била адресирана в гореспоменатите три версии на GeoServer.
(Статията е обновена с детайли за корекцията.)