VMTech
Razgovarajmo

GeoServer zakrpio kritičnu SQL injekciju uz aktivne napade

GeoServer zakrpio kritičnu SQL injekciju uz aktivne napade

GeoServer je objavio verzije 3.0.1, 2.28.5 i 2.27.6 kako bi otklonio kritičnu SQL injekciju u komponentama GeoServer i GeoTools. Propust je dobio oznaku GHSA-mqjf-5f49-2fjh i ocenu CVSS 9,8 od 10, dok je watchTowr zabeležio aktivne pokušaje eksploatacije ubrzo nakon javnog otkrivanja.

Ranije je problem bio opisan kao nulti dan bez CVE oznake. Istraživač @q1uf3ng objavio je detalje 12. avgusta 2026. u 10.46 UTC, navodeći neovlašćenu SQL injekciju povezanu sa funkcijom jsonArrayContains. U određenim konfiguracijama posledica može biti udaljeno izvršavanje koda.

Gde nastaje ranjivost

Održavaoci projekta naveli su da se greška javlja pri izvršavanju OGC filtera uz PostGIS DataStore implementaciju. Funkcija jsonArrayContains(<column>, <pointer>, <value>) u PostGIS-u 12 i novijim verzijama upisuje vrednost u generisani SQL bez odgovarajućeg izbegavanja znakova.

Za pogođenu konfiguraciju potrebni su PostGIS 12 ili noviji, kao i polje tipa String ili JSON. Problem se odnosi na Maven paket org.geotools:gt-jdbc-postgis: verziju 35.0, rešenu u 35.1, verzije od 34.0, rešene u 34.5, i verzije od 33.1, rešene u 33.6.

Aktivno izviđanje izloženih sistema

watchTowr je saopštio da je u roku od nekoliko sati od objave primetio stotine zahteva koji dolaze iz malog skupa IP adresa. Uočeni akteri uglavnom su pokretali upite radi identifikovanja ranjivih sistema i izazivanja grešaka, bez nastavka ka potpunoj eksploataciji.

Ipak, GeoServer već ima istoriju široko korišćenih propusta. CVE-2024-36401, kritični propust u GeoServer GeoTools-u sa CVSS ocenom 9,8, tokom 2024. korišćen je za uključivanje kompromitovanih uređaja u DDoS i rudarske botnete, kao i u mreže rezidencijalnih proksija. Ova pojava se uklapa u širi obrazac brzog proveravanja javno izloženih ranjivosti u kojem napadači brzo proveravaju javno dostupne ranjivosti i lance početnog pristupa.

Prioriteti za operativne timove

Organizacije koje koriste GeoServer treba najpre da utvrde koje su instance dostupne sa interneta, a zatim da ih ažuriraju na dostupne ispravljene verzije. Dok se zakrpa ne uvede na svim sistemima, javni pristup treba ograničiti tamo gde poslovna upotreba to dozvoljava i pratiti neuobičajene zahteve prema OGC filterima.

Praktičan poslovni zaključak je da GeoServer instalacije ne treba tretirati kao sporednu GIS infrastrukturu: zbog kritične ocene, javne izloženosti i zabeleženog izviđanja, provera verzija i kontrola pristupa zaslužuju hitan prioritet u upravljanju ranjivostima.

#geoserver#sqlinjection#postgis#cybersecurity
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 17.08.2026
Instagram

GeoServer zakrpio kritičnu SQL injekciju uz aktivne napade

Otvorite objavu na Instagramu ↗