GeoServer Zero-Day Targeted in Active Exploitation Attempts, Can Lead to RCE
2026/08/13 TheHackerNews —
GeoServer で新たに公表されたゼロデイ脆弱性 CVE-N/A に対して、活発な悪用試行が確認されていると watchTowr が報告している。このオープンソース・プラットフォームには、SQL インジェクションの脆弱性が存在するものの、CVE はまだ採番されておらず、リモート・コード実行 (RCE) につながる可能性がある。当時はこの脆弱性に対するパッチも公開されていなかった。

この脆弱性を 2026年8月12日 10:46 UTC に公表したのは、X 上で @q1uf3ng と名乗る研究者である。同氏は、「GeoServer の jsonArrayContains には未認証の SQL インジェクションが存在し、sa [system administrator] データベースの場合には RCE が可能である」と述べている。
脅威インテリジェンス・プラットフォームである watchTowr によると、この脆弱性が一般に公開されてから数時間以内に悪用試行が観測され、少数の IP アドレス群を発信元とする数百件の試行が確認されている。
watchTowr の Principal Security Researcher Jake Knott は 、「現時点では、インターネット全体で脆弱なシステムを探索/特定しようとする、攻撃者による試行が確認されている。それによりエラーが発生しているが、それ以上は進めていない状況である」と、The Hacker News への声明で述べた。
同氏は、「しかし、この状況が継続する可能性は低い。過去においても、GeoServer は大規模に悪用され、CISA の Known Exploited Vulnerabilities カタログにも複数の脆弱性が登録されてきた。さらに重要なのは、今回の脆弱性により、特定のコンフィグにおいてリモートコード実行につながる可能性がある点だ」と指摘している。
パッチが存在しないため、GeoServer を運用する組織に推奨されるのは、外部公開されたインスタンスの特定/パブリック・アクセスの制限/ベンダーによる修正の監視である。
2024年には、GeoServer GeoTools に影響を及ぼす脆弱性 CVE-2024-36401 (CVSS 9.8) が活発に悪用され、侵害されたデバイスにおいて DDoS 攻撃が発生し、暗号資産マイニングのボットネット住宅用プロキシへと転用された。
アップデート
すでに GeoServer は、バージョン 3.0.1/2.28.5/2.27.6 をリリースし、深刻な SQL インジェクションの脆弱性に対処している。現時点において、この脆弱性には GitHub セキュリティ・アドバイザリ識別子 "GHSA-mqjf-5f49-2fjh" が割り当てられており、CVSS スコア 9.8 と評価されている。
このプロジェクトのメンテナーは、「PostGIS DataStore 実装で OGC Filters を実行する際に、jsonArrayContains 関数に SQL インジェクション脆弱性が存在することが判明した。また、この脆弱性の悪用に際しては、String または JSON フィールドを持つ PostGIS 12 以降が必要になる。PostGIS 12 以降では、"jsonArrayContains(<column>, <pointer>, <value>)" 関数が、"<value>" をエスケープせずに生成済みの SQL に書き込む」と述べている。
この問題は、Maven パッケージ "org.geotools:gt-jdbc-postgis" の以下のバージョンに影響を及ぼす。
- 35.0 (Fixed in 35.1)
- >=34.0 (Fixed in 34.5)
- >=33.1 (Fixed in 33.6)
さらにメンテナーは、今回の脆弱性が以前の CVE-2023-25158 (CVSS 9.8) への回帰であることも指摘している。この SQL インジェクションの脆弱性は、2023年2月の時点で CVE-2023-25157 と一緒に対処された。
コメントを求められた GeoCat の GeoServer Project Owner Jody Garnett は、この脆弱性は GeoTools ライブラリの既知の問題であり、上記の 3 つの GeoServer バージョンで対処済みであると述べている。
地理空間データを扱うオープンソースソフトウェアの GeoServer において、認証を必要としない SQL インジェクションの欠陥が確認されました。この問題は CVE-2023-25158 の回帰であり、特定のデータベース設定環境において、攻撃者によるリモートコード実行 (RCE) が引き起こされる危険性があります。公開直後からインターネット上での悪用試行が観測されており、被害の防止には迅速な対応が必要です。影響を受ける環境の運用者は、修正された最新バージョンへの速やかなアップデート/外部からの不要なアクセスの制限/ログの継続的な監視が求められます。
You must be logged in to post a comment.