Mastodon Mastodon Mastodon Mastodon

GeoServer bajo amenaza: SQL injection crítica en PostGIS con riesgo de RCE

Foto del autor

CyberSecureFox Editorial Team

Publicado:

En GeoServer se ha descubierto una vulnerabilidad crítica de SQL injection con una puntuación de CVSS 9.8, que en determinadas configuraciones puede conducir a ejecución remota de código (RCE). La vulnerabilidad se rastrea como GHSA-mqjf-5f49-2fjh y afecta a la biblioteca GeoTools en el componente de trabajo con PostGIS. Los desarrolladores ya han publicado correcciones para las tres ramas soportadas: GeoServer 3.0.1, 2.28.5 y 2.27.6. Las organizaciones que utilizan GeoServer con PostGIS 12 y superiores deben actualizarse de inmediato, ya que, según datos de la empresa watchTowr, ya se observa en la red escaneo en busca de instancias vulnerables.

Detalles técnicos de la vulnerabilidad

La vulnerabilidad se localiza en la implementación de PostGIS DataStore de la biblioteca GeoTools. Según el aviso oficial de seguridad en GitHub, el problema se produce al ejecutar filtros OGC utilizando la función jsonArrayContains. En las versiones PostGIS 12 y superiores, la llamada jsonArrayContains(<column>, <pointer>, <value>) inserta el parámetro <value> en la consulta SQL generada sin escaparlo, lo que abre un vector directo para SQL injection.

Para su explotación se requiere PostGIS versión 12 o superior con un campo de tipo String o JSON. Si se dispone de privilegios de administrador del sistema de bases de datos, la vulnerabilidad, según se informa, permite alcanzar ejecución remota de código.

Versiones afectadas del paquete Maven org.geotools:gt-jdbc-postgis:

  • Versión 35.0 — corregida en 35.1
  • Versiones ≥34.0 — corregidas en 34.5
  • Versiones ≥33.1 — corregidas en 33.6

Las versiones correspondientes de GeoServer son: 3.0.1, 2.28.5 y 2.27.6.

Regresión de una vulnerabilidad corregida anteriormente

Merece especial atención el hecho de que los mantenedores del proyecto hayan calificado esta vulnerabilidad como una regresión de la anteriormente corregida CVE-2023-25158 (CVSS 9.8), una SQL injection crítica que fue corregida en febrero de 2023 junto con CVE-2023-25157. Esto significa que la corrección introducida hace más de tres años fue revertida de forma involuntaria durante el desarrollo posterior, una situación típica de los grandes proyectos de código abierto, pero no por ello menos peligrosa.

Según se informa, Jody Garnett de GeoCat confirmó que la vulnerabilidad era un problema conocido en la biblioteca GeoTools y que se ha subsanado en las tres versiones de GeoServer mencionadas.

Actividad de escaneo observada

La vulnerabilidad fue revelada públicamente el 12 de agosto de 2026 por un investigador bajo el seudónimo @q1uf3ng en la red social X. Según la empresa watchTowr, en cuestión de horas después de la publicación se empezaron a registrar intentos de explotación: cientos de solicitudes procedentes de un pequeño conjunto de direcciones IP.

Importante aclaración: en el momento de la publicación, la actividad observada, según el investigador de watchTowr Jake Knott, se limitaba a sondeos: los atacantes identificaban sistemas vulnerables provocando errores, pero no pasaban a una explotación completa. El informe inicial de watchTowr con telemetría e indicadores de compromiso no es de acceso público, por lo que la magnitud de la actividad debe valorarse con cautela. Es más correcto clasificar el estado de la explotación como escaneo observado, y no como explotación confirmada en ataques reales.

Panorama histórico de amenazas para GeoServer

GeoServer ha sido repetidamente un objetivo para los atacantes. En 2024, la vulnerabilidad crítica CVE-2024-36401 (CVSS 9.8) en el componente GeoServer GeoTools, según los datos disponibles, se explotó para la conformación de botnets, tanto para ataques DDoS y minería de criptomonedas como para la creación de redes de proxies residentes. Este precedente hace que la vulnerabilidad actual sea especialmente significativa: dado que existe una descripción pública del vector de ataque y un interés histórico de los atacantes en la plataforma, el paso del escaneo a la explotación activa es cuestión de tiempo.

Evaluación del impacto

GeoServer se utiliza ampliamente en sistemas de información geográfica gubernamentales, servicios de cartografía, proyectos de infraestructura y organizaciones científicas. Las instancias accesibles desde internet y que trabajan con PostGIS 12+ con campos de tipo String o JSON están expuestas al mayor riesgo. Una explotación exitosa puede conducir a la completa compromisión del servidor de bases de datos, la filtración de datos geoespaciales y el uso de la infraestructura comprometida como punto de apoyo para ataques posteriores.

Recomendaciones de respuesta

  1. Actualización inmediata: actualice GeoServer a la versión 3.0.1, 2.28.5 o 2.27.6, según la rama que utilice. A nivel de la biblioteca GeoTools, actualice org.geotools:gt-jdbc-postgis a la versión 35.1, 34.5 o 33.6, respectivamente.
  2. Inventario: identifique todas las instancias de GeoServer en la infraestructura, especialmente las que sean accesibles desde internet.
  3. Restricción de acceso: si no es posible actualizar de inmediato, cierre el acceso público a GeoServer mediante controles de red: cortafuegos, VPN o listas de direcciones IP permitidas.
  4. Monitorización: revise los registros en busca de solicitudes OGC anómalas que utilicen la función jsonArrayContains, especialmente aquellas que contengan valores atípicos en los parámetros.
  5. Verificación de la versión de PostGIS: la vulnerabilidad solo es relevante para PostGIS 12 y superiores. Si se utiliza una versión anterior, el riesgo directo no existe; no obstante, la actualización de GeoServer sigue siendo recomendable.

Teniendo en cuenta la puntuación CVSS 9.8, el carácter de la vulnerabilidad como regresión de una clase de defectos ya explotada y el escaneo registrado, la actualización de GeoServer a las versiones corregidas debe ser una tarea prioritaria. Las organizaciones que no puedan actualizarse en las próximas horas deberían, como mínimo, aislar las instancias vulnerables del acceso directo desde internet.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.