GeoServer закрыл SQL-инъекцию с риском удалённого выполнения кода

Проект GeoServer выпустил версии 3.0.1, 2.28.5 и 2.27.6 для устранения критической SQL-инъекции в связке GeoServer и GeoTools. Проблема получила идентификатор GitHub Security Advisory GHSA-mqjf-5f49-2fjh, оценку CVSS 9,8 из 10 и при определённых конфигурациях способна привести к удалённому выполнению кода.
До публикации исправлений исследователи watchTowr наблюдали активные попытки эксплуатации. После публичного раскрытия 12 августа 2026 года компания в течение нескольких часов зафиксировала сотни запросов из небольшого пула IP-адресов.
Где находится уязвимость
Ошибка затрагивает выполнение OGC Filters в реализации PostGIS DataStore. Речь идёт о функции jsonArrayContains: в PostGIS 12 и более новых версиях её параметр value попадает в сформированный SQL-запрос без экранирования.
Для проявления проблемы необходимы PostGIS 12 или новее, а также поле строкового типа либо JSON. Уязвимый код входит в Maven-пакет org.geotools:gt-jdbc-postgis. Затронуты версия 35.0, ветка 34.x начиная с 34.0 и ветка 33.x начиная с 33.1.
- Для ветки 35 исправление поставляется в версии 35.1.
- Для ветки 34 исправление доступно в версии 34.5.
- Для ветки 33 исправление доступно в версии 33.6.
Почему обновление нельзя откладывать
На момент первых наблюдений атакующие, по словам исследователя watchTowr Джейка Нотта, в основном сканировали интернет в поисках уязвимых систем и вызывали ошибки, не развивая атаку дальше. Однако GeoServer уже становился целью массовой эксплуатации: несколько его уязвимостей включены CISA в каталог Known Exploited Vulnerabilities.
Нынешняя ошибка также стала регрессией CVE-2023-25158 с оценкой CVSS 9,8. Её исправляли в феврале 2023 года вместе с CVE-2023-25157. Контекст активной эксплуатации критических ошибок в инфраструктурных продуктах дополняют уязвимости Cisco и цепочки ClickFix, где собраны уязвимости Cisco и цепочки ClickFix.
Что проверить администраторам
Организациям следует инвентаризировать экземпляры GeoServer, особенно доступные из интернета, и сопоставить их версии с выпущенными обновлениями. До установки патча разработчики и watchTowr рекомендовали ограничить публичный доступ к сервису и отслеживать появление обновления.
Практический вывод для бизнеса: обновите GeoServer и зависимый компонент GeoTools до исправленных версий, проверьте внешнюю доступность систем и изучите журналы на признаки необычных запросов к OGC Filters. Это позволит сократить риск эксплуатации SQL-инъекции в развертываниях с PostGIS.

