У GeoServer виявлено критичну вразливість типу SQL injection з оцінкою CVSS 9.8, яка за певних конфігурацій може призвести до віддаленого виконання коду (RCE). Вразливість відстежується як GHSA-mqjf-5f49-2fjh і зачіпає бібліотеку GeoTools у компоненті роботи з PostGIS. Розробники вже випустили виправлення для трьох підтримуваних гілок — GeoServer 3.0.1, 2.28.5 і 2.27.6. Організаціям, що використовують GeoServer з PostGIS 12 і вище, необхідно негайно оновитися, оскільки, за даними компанії watchTowr, у мережі вже спостерігається сканування на предмет вразливих екземплярів.
Технічні деталі вразливості
Вразливість локалізована в реалізації PostGIS DataStore бібліотеки GeoTools. Згідно з офіційним повідомленням із безпеки на GitHub, проблема виникає під час виконання OGC-фільтрів із використанням функції jsonArrayContains. У версіях PostGIS 12 і вище виклик jsonArrayContains(<column>, <pointer>, <value>) записує параметр <value> у згенерований SQL-запит без екранування, що відкриває прямий вектор для SQL injection.
Для експлуатації потрібен PostGIS версії 12 або вище з полем типу String або JSON. За наявності привілеїв системного адміністратора бази даних вразливість, як повідомляється, дає змогу досягти віддаленого виконання коду.
Уражені версії Maven-пакета org.geotools:gt-jdbc-postgis:
- Версія 35.0 — виправлено у 35.1
- Версії ≥34.0 — виправлено у 34.5
- Версії ≥33.1 — виправлено у 33.6
Відповідні релізи GeoServer: 3.0.1, 2.28.5 і 2.27.6.
Регресія раніше виправленої вразливості
Особливої уваги заслуговує той факт, що мейнтейнери проєкту кваліфікували цю вразливість як регресію раніше виправленої CVE-2023-25158 (CVSS 9.8) — критичної SQL injection, яку було усунуто в лютому 2023 року разом із CVE-2023-25157. Це означає, що виправлення, внесене понад три роки тому, було ненавмисно скасоване в ході подальшої розробки — ситуація, характерна для великих проєктів з відкритим вихідним кодом, але від цього не менш небезпечна.
Як повідомляється, Jody Garnett із GeoCat підтвердив, що вразливість була відомою проблемою в бібліотеці GeoTools і що її усунуто у вказаних трьох релізах GeoServer.
Спостережувана активність сканування
Вразливість була публічно розкрита 12 серпня 2026 року дослідником під псевдонімом @q1uf3ng у соціальній мережі X. За даними компанії watchTowr, упродовж кількох годин після публікації почали фіксуватися спроби експлуатації — сотні запитів із невеликого пулу IP-адрес.
Важливе застереження: станом на момент публікації спостережувана активність, за словами дослідника watchTowr Джейка Нотта, обмежувалася зондуванням — зловмисники виявляли вразливі системи, провокуючи помилки, але не переходили до повноцінної експлуатації. Початковий звіт watchTowr з телеметрією та індикаторами компрометації публічно недоступний, тому масштаби активності слід оцінювати обережно. Статус експлуатації коректніше класифікувати як спостережуване сканування, а не підтверджену експлуатацію в реальних атаках.
Історична картина загроз для GeoServer
GeoServer неодноразово ставав ціллю зловмисників. У 2024 році критична вразливість CVE-2024-36401 (CVSS 9.8) у компоненті GeoServer GeoTools, за наявними даними, експлуатувалася для формування ботнетів — як для DDoS-атак і майнінгу криптовалют, так і для створення резидентних проксі-мереж. Цей прецедент робить поточну вразливість особливо значущою: за наявності публічного опису вектора атаки й історичного інтересу зловмисників до платформи перехід від сканування до активної експлуатації — питання часу.
Оцінка впливу
GeoServer широко використовується в державних геоінформаційних системах, картографічних сервісах, інфраструктурних проєктах і наукових організаціях. Екземпляри, доступні з інтернету й такі, що працюють із PostGIS 12+ з полями типу String або JSON, перебувають у зоні найбільшого ризику. Успішна експлуатація може призвести до повної компрометації сервера бази даних, витоку геопросторових даних і використання скомпрометованої інфраструктури як плацдарму для подальших атак.
Рекомендації щодо реагування
- Негайне оновлення: оновіть GeoServer до версії 3.0.1, 2.28.5 або 2.27.6 залежно від використовуваної гілки. На рівні бібліотеки GeoTools оновіть
org.geotools:gt-jdbc-postgisдо версії 35.1, 34.5 або 33.6 відповідно. - Інвентаризація: виявіть усі екземпляри GeoServer в інфраструктурі, особливо доступні з інтернету.
- Обмеження доступу: якщо негайне оновлення неможливе, закрийте публічний доступ до GeoServer за допомогою мережевих засобів контролю — міжмережевих екранів, VPN, списків дозволених IP-адрес.
- Моніторинг: перевірте журнали на наявність аномальних OGC-запитів із використанням функції
jsonArrayContains, особливо таких, що містять нетипові значення в параметрах. - Перевірка версії PostGIS: вразливість актуальна лише для PostGIS 12 і вище. Якщо використовується раніша версія, безпосередній ризик відсутній, однак оновлення GeoServer усе одно рекомендується.
З огляду на оцінку CVSS 9.8, характер вразливості як регресії вже експлуатованого класу дефектів і зафіксоване сканування, оновлення GeoServer до виправлених версій має бути пріоритетним завданням. Організаціям, які не можуть оновитися в найближчі години, варто щонайменше ізолювати вразливі екземпляри від прямого доступу з інтернету.