GeoServer 0-day: SQL-инъекция без патча уже эксплуатируется в атаках

В популярной open-source платформе GeoServer обнаружена новая уязвимость нулевого дня — SQL-инъекция, которая при определённых конфигурациях может привести к удалённому выполнению кода (RCE). Патча пока нет, а эксплуатация началась практически сразу после публикации информации об уязвимости.

Раскрытие и первые атаки

Исследователь под псевдонимом @q1uf3ng раскрыл уязвимость 12 августа 2026 года в 10:46 UTC в соцсети X. По его словам, проблема заключается в неавторизованной SQL-инъекции в функции jsonArrayContains, а в случае с базой данных sa она естественным образом приводит к RCE.

Платформа watchTowr, занимающаяся управлением угрозами, зафиксировала первые попытки эксплуатации уже в течение нескольких часов после публикации. Наблюдаются сотни попыток, исходящих с небольшого пула IP-адресов.

«Сейчас мы видим, как атакующие сканируют интернет в поисках уязвимых систем, вызывают ошибки и не продвигаются дальше, — рассказал The Hacker News Джейк Нотт (Jake Knott), ведущий исследователь безопасности в watchTowr. — Однако вряд ли это продлится долго: у GeoServer есть история массовой эксплуатации, и множество его уязвимостей внесено в каталог Known Exploited Vulnerabilities агентства CISA. Более того, при определённых конфигурациях эта последняя уязвимость может в конечном счёте привести к удалённому выполнению кода».

Что известно об уязвимости

На момент публикации уязвимости не присвоен идентификатор CVE, и она остаётся непропатченной. Это не первый подобный случай для GeoServer: в 2024 году критическая уязвимость в компоненте GeoTools (CVE-2024-36401, CVSS 9.8) активно эксплуатировалась для превращения скомпрометированных устройств в ботнеты для DDoS-атак и майнинга криптовалют, а также в резидентные прокси.

SQL-инъекции в открытых платформах — частый вектор атак. Недавно похожая проблема была найдена в Metabase, где уязвимость нулевого дня позволяла получить доступ администратора без аутентификации. А в WordPress критическая RCE-уязвимость эксплуатировалась через PNG-файлы с PostScript внутри.

Что делать администраторам

В отсутствие патча организациям, использующим GeoServer, рекомендуется:

  • найти все exposed-инстансы GeoServer в своей инфраструктуре;
  • ограничить публичный доступ к сервису;
  • следить за выходом исправления от вендора.

Пока патча нет, лучшая стратегия — минимизировать поверхность атаки и не оставлять GeoServer открытым в интернет без необходимости. Это особенно важно, учитывая, что атакующие уже активно сканируют сеть в поисках уязвимых систем.

GeoServer в России: закрывайте доступ сразу

GeoServer широко используется в российских компаниях и госучреждениях для работы с геоданными, часто в связке с PostGIS. Учитывая, что патча нет, а эксплуатация уже началась, российским администраторам стоит действовать превентивно: закрыть доступ к сервису извне, ограничить его межсетевым экраном или VPN, а также настроить мониторинг на подозрительные SQL-запросы. Ждать, пока уязвимость внесут в реестр или появятся готовые сигнатуры, не стоит — атаки уже идут.

Частые вопросы

Кого касается эта уязвимость?

Всех, кто использует GeoServer — открытую платформу для публикации геопространственных данных. Уязвимость затрагивает серверную часть, поэтому под ударом оказываются в первую очередь организации, которые держат GeoServer доступным из интернета.

Что такое SQL-инъекция в GeoServer?

Это тип атаки, при которой злоумышленник может внедрить свои SQL-запросы в запросы приложения. В случае GeoServer проблема связана с функцией jsonArrayContains, которая некорректно обрабатывает входящие данные, позволяя выполнить несанкционированный SQL-запрос.

Как может произойти RCE?

По словам исследователя, при использовании базы данных sa (например, H2) SQL-инъекция может быть преобразована в выполнение произвольного кода на сервере. watchTowr подтверждает, что при определённых конфигурациях RCE возможен.

Есть ли CVE-идентификатор?

На момент публикации CVE не присвоен. Это нормально для свежих уязвимостей нулевого дня — идентификатор обычно появляется позже.

Есть ли патч?

Нет, на момент публикации исправления не существует. Организациям советуют ограничить доступ к GeoServer и следить за обновлениями от вендора.

Как проверить, атакуют ли мой сервер?

Проверьте логи GeoServer на наличие аномальных SQL-запросов и ошибок, особенно от неизвестных IP-адресов. Также обратите внимание на подозрительную сетевую активность, исходящую от сервера с GeoServer.

Это та же уязвимость, что и CVE-2024-36401?

Нет, это новая проблема. Однако CVE-2024-36401 показательна: она тоже была критической и активно эксплуатировалась, что говорит о привлекательности GeoServer как цели для атакующих.

Источник: thehackernews.com