Mastodon Mastodon Mastodon Mastodon

Нова критична вразливість SQL injection у GeoServer (PostGIS 12+)

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

У GeoServer виявлено критичну вразливість типу SQL injection з оцінкою CVSS 9.8, яка за певних конфігурацій може призвести до віддаленого виконання коду (RCE). Вразливість відстежується як GHSA-mqjf-5f49-2fjh і зачіпає бібліотеку GeoTools у компоненті роботи з PostGIS. Розробники вже випустили виправлення для трьох підтримуваних гілок — GeoServer 3.0.1, 2.28.5 і 2.27.6. Організаціям, що використовують GeoServer з PostGIS 12 і вище, необхідно негайно оновитися, оскільки, за даними компанії watchTowr, у мережі вже спостерігається сканування на предмет вразливих екземплярів.

Технічні деталі вразливості

Вразливість локалізована в реалізації PostGIS DataStore бібліотеки GeoTools. Згідно з офіційним повідомленням із безпеки на GitHub, проблема виникає під час виконання OGC-фільтрів із використанням функції jsonArrayContains. У версіях PostGIS 12 і вище виклик jsonArrayContains(<column>, <pointer>, <value>) записує параметр <value> у згенерований SQL-запит без екранування, що відкриває прямий вектор для SQL injection.

Для експлуатації потрібен PostGIS версії 12 або вище з полем типу String або JSON. За наявності привілеїв системного адміністратора бази даних вразливість, як повідомляється, дає змогу досягти віддаленого виконання коду.

Уражені версії Maven-пакета org.geotools:gt-jdbc-postgis:

  • Версія 35.0 — виправлено у 35.1
  • Версії ≥34.0 — виправлено у 34.5
  • Версії ≥33.1 — виправлено у 33.6

Відповідні релізи GeoServer: 3.0.1, 2.28.5 і 2.27.6.

Регресія раніше виправленої вразливості

Особливої уваги заслуговує той факт, що мейнтейнери проєкту кваліфікували цю вразливість як регресію раніше виправленої CVE-2023-25158 (CVSS 9.8) — критичної SQL injection, яку було усунуто в лютому 2023 року разом із CVE-2023-25157. Це означає, що виправлення, внесене понад три роки тому, було ненавмисно скасоване в ході подальшої розробки — ситуація, характерна для великих проєктів з відкритим вихідним кодом, але від цього не менш небезпечна.

Як повідомляється, Jody Garnett із GeoCat підтвердив, що вразливість була відомою проблемою в бібліотеці GeoTools і що її усунуто у вказаних трьох релізах GeoServer.

Спостережувана активність сканування

Вразливість була публічно розкрита 12 серпня 2026 року дослідником під псевдонімом @q1uf3ng у соціальній мережі X. За даними компанії watchTowr, упродовж кількох годин після публікації почали фіксуватися спроби експлуатації — сотні запитів із невеликого пулу IP-адрес.

Важливе застереження: станом на момент публікації спостережувана активність, за словами дослідника watchTowr Джейка Нотта, обмежувалася зондуванням — зловмисники виявляли вразливі системи, провокуючи помилки, але не переходили до повноцінної експлуатації. Початковий звіт watchTowr з телеметрією та індикаторами компрометації публічно недоступний, тому масштаби активності слід оцінювати обережно. Статус експлуатації коректніше класифікувати як спостережуване сканування, а не підтверджену експлуатацію в реальних атаках.

Історична картина загроз для GeoServer

GeoServer неодноразово ставав ціллю зловмисників. У 2024 році критична вразливість CVE-2024-36401 (CVSS 9.8) у компоненті GeoServer GeoTools, за наявними даними, експлуатувалася для формування ботнетів — як для DDoS-атак і майнінгу криптовалют, так і для створення резидентних проксі-мереж. Цей прецедент робить поточну вразливість особливо значущою: за наявності публічного опису вектора атаки й історичного інтересу зловмисників до платформи перехід від сканування до активної експлуатації — питання часу.

Оцінка впливу

GeoServer широко використовується в державних геоінформаційних системах, картографічних сервісах, інфраструктурних проєктах і наукових організаціях. Екземпляри, доступні з інтернету й такі, що працюють із PostGIS 12+ з полями типу String або JSON, перебувають у зоні найбільшого ризику. Успішна експлуатація може призвести до повної компрометації сервера бази даних, витоку геопросторових даних і використання скомпрометованої інфраструктури як плацдарму для подальших атак.

Рекомендації щодо реагування

  1. Негайне оновлення: оновіть GeoServer до версії 3.0.1, 2.28.5 або 2.27.6 залежно від використовуваної гілки. На рівні бібліотеки GeoTools оновіть org.geotools:gt-jdbc-postgis до версії 35.1, 34.5 або 33.6 відповідно.
  2. Інвентаризація: виявіть усі екземпляри GeoServer в інфраструктурі, особливо доступні з інтернету.
  3. Обмеження доступу: якщо негайне оновлення неможливе, закрийте публічний доступ до GeoServer за допомогою мережевих засобів контролю — міжмережевих екранів, VPN, списків дозволених IP-адрес.
  4. Моніторинг: перевірте журнали на наявність аномальних OGC-запитів із використанням функції jsonArrayContains, особливо таких, що містять нетипові значення в параметрах.
  5. Перевірка версії PostGIS: вразливість актуальна лише для PostGIS 12 і вище. Якщо використовується раніша версія, безпосередній ризик відсутній, однак оновлення GeoServer усе одно рекомендується.

З огляду на оцінку CVSS 9.8, характер вразливості як регресії вже експлуатованого класу дефектів і зафіксоване сканування, оновлення GeoServer до виправлених версій має бути пріоритетним завданням. Організаціям, які не можуть оновитися в найближчі години, варто щонайменше ізолювати вразливі екземпляри від прямого доступу з інтернету.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.