Уязвимость нулевого дня в GeoServer уже проверяют: сотни попыток за часы
🔥 Уязвимость нулевого дня в GeoServer уже проверяют: сотни попыток за часы
12 августа 2026 исследователь q1uf3ng публично сообщил об уязвимости в GeoServer. CVE пока нет, исправления нет. Уязвимость в функции jsonArrayContains позволяет провести неавторизованную SQL-инъекцию без каких-либо учётных данных. Если сервис имеет доступ к привилегированной учётной записи базы, дело доходит до удалённого выполнения кода. Таких экземпляров хватает.
WatchTowr начал обнаруживать попытки эксплуатации через несколько часов после раскрытия, сообщает securityaffairs. Сотни запросов с нескольких IP. Пока это разведка: атакующие шлют кривые запросы, смотрят на ошибки и собирают список целей для повторного визита. Ошибка как компас. Никаких последующих действий не зафиксировано, но это ненадолго.
GeoServer — не экзотика. Госсектор, экологические порталы, картографические проекты, ЖКХ, транспорт, внутренние приложения. Открытый в интернет экземпляр — это не просто геоданные. Это путь к внутренним системам, учётным записям и внутренней сети. В 2024-м критическую уязвимость CVE-2024-36401 (CVSS 9.8) эксплуатировали для DDoS, добычи криптовалюты и прокси-сетей через домашние устройства. История может повториться.
Пассивно ждать исправления нельзя. Нужно найти все экземпляры GeoServer, закрыть публичный доступ через VPN, обратный прокси или список разрешённых IP-адресов. Журналы — проверить на странные запросы и ошибки базы. Права учётной записи базы — урезать до минимума.
Я бы не стал ждать разработчика, чтобы закрыть доступ к GeoServer из интернета. Если сервис не обязан быть доступен извне, завтра его может не быть вообще.
#GeoServer #SQLi #zeroday
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.