В популярной open-source платформе GeoServer обнаружена новая уязвимость нулевого дня — SQL-инъекция, которая при определённых конфигурациях может привести к удалённому выполнению кода (RCE). Патча пока нет, а эксплуатация началась практически сразу после публикации информации об уязвимости.
Раскрытие и первые атаки
Исследователь под псевдонимом @q1uf3ng раскрыл уязвимость 12 августа 2026 года в 10:46 UTC в соцсети X. По его словам, проблема заключается в неавторизованной SQL-инъекции в функции jsonArrayContains, а в случае с базой данных sa она естественным образом приводит к RCE.
Платформа watchTowr, занимающаяся управлением угрозами, зафиксировала первые попытки эксплуатации уже в течение нескольких часов после публикации. Наблюдаются сотни попыток, исходящих с небольшого пула IP-адресов.
«Сейчас мы видим, как атакующие сканируют интернет в поисках уязвимых систем, вызывают ошибки и не продвигаются дальше, — рассказал The Hacker News Джейк Нотт (Jake Knott), ведущий исследователь безопасности в watchTowr. — Однако вряд ли это продлится долго: у GeoServer есть история массовой эксплуатации, и множество его уязвимостей внесено в каталог Known Exploited Vulnerabilities агентства CISA. Более того, при определённых конфигурациях эта последняя уязвимость может в конечном счёте привести к удалённому выполнению кода».
Что известно об уязвимости
На момент публикации уязвимости не присвоен идентификатор CVE, и она остаётся непропатченной. Это не первый подобный случай для GeoServer: в 2024 году критическая уязвимость в компоненте GeoTools (CVE-2024-36401, CVSS 9.8) активно эксплуатировалась для превращения скомпрометированных устройств в ботнеты для DDoS-атак и майнинга криптовалют, а также в резидентные прокси.
SQL-инъекции в открытых платформах — частый вектор атак. Недавно похожая проблема была найдена в Metabase, где уязвимость нулевого дня позволяла получить доступ администратора без аутентификации. А в WordPress критическая RCE-уязвимость эксплуатировалась через PNG-файлы с PostScript внутри.
Что делать администраторам
В отсутствие патча организациям, использующим GeoServer, рекомендуется:
- найти все exposed-инстансы GeoServer в своей инфраструктуре;
- ограничить публичный доступ к сервису;
- следить за выходом исправления от вендора.
Пока патча нет, лучшая стратегия — минимизировать поверхность атаки и не оставлять GeoServer открытым в интернет без необходимости. Это особенно важно, учитывая, что атакующие уже активно сканируют сеть в поисках уязвимых систем.
GeoServer в России: закрывайте доступ сразу
GeoServer широко используется в российских компаниях и госучреждениях для работы с геоданными, часто в связке с PostGIS. Учитывая, что патча нет, а эксплуатация уже началась, российским администраторам стоит действовать превентивно: закрыть доступ к сервису извне, ограничить его межсетевым экраном или VPN, а также настроить мониторинг на подозрительные SQL-запросы. Ждать, пока уязвимость внесут в реестр или появятся готовые сигнатуры, не стоит — атаки уже идут.
Частые вопросы
Кого касается эта уязвимость?
Всех, кто использует GeoServer — открытую платформу для публикации геопространственных данных. Уязвимость затрагивает серверную часть, поэтому под ударом оказываются в первую очередь организации, которые держат GeoServer доступным из интернета.
Что такое SQL-инъекция в GeoServer?
Это тип атаки, при которой злоумышленник может внедрить свои SQL-запросы в запросы приложения. В случае GeoServer проблема связана с функцией jsonArrayContains, которая некорректно обрабатывает входящие данные, позволяя выполнить несанкционированный SQL-запрос.
Как может произойти RCE?
По словам исследователя, при использовании базы данных sa (например, H2) SQL-инъекция может быть преобразована в выполнение произвольного кода на сервере. watchTowr подтверждает, что при определённых конфигурациях RCE возможен.
Есть ли CVE-идентификатор?
На момент публикации CVE не присвоен. Это нормально для свежих уязвимостей нулевого дня — идентификатор обычно появляется позже.
Есть ли патч?
Нет, на момент публикации исправления не существует. Организациям советуют ограничить доступ к GeoServer и следить за обновлениями от вендора.
Как проверить, атакуют ли мой сервер?
Проверьте логи GeoServer на наличие аномальных SQL-запросов и ошибок, особенно от неизвестных IP-адресов. Также обратите внимание на подозрительную сетевую активность, исходящую от сервера с GeoServer.
Это та же уязвимость, что и CVE-2024-36401?
Нет, это новая проблема. Однако CVE-2024-36401 показательна: она тоже была критической и активно эксплуатировалась, что говорит о привлекательности GeoServer как цели для атакующих.
Источник: thehackernews.com