CVE-2025-58360
GeoServer ist anfällig für einen unauthentifizierten XML-External-Entities-(XXE)-Angriff über die WMS-GetMap-Funktion
- Veröffentlicht
- 25.11.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 11.12.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
GeoServer ist ein Open-Source-Server, der es Benutzern ermöglicht, georäumliche Daten zu teilen und zu bearbeiten. Von Version 2.26.0 bis vor 2.26.2 und vor 2.25.6 wurde eine XML-External-Entity-Schwachstelle (XXE) identifiziert. Die Anwendung akzeptiert XML-Eingaben über einen bestimmten Endpunkt /geoserver/wms mit der Operation GetMap. Diese Eingabe wird jedoch nicht ausreichend bereinigt oder eingeschränkt, sodass ein Angreifer externe Entitäten innerhalb der XML-Anfrage definieren kann. Dieses Problem wurde in GeoServer 2.25.6, GeoServer 2.26.3 und GeoServer 2.27.0 behoben.
Quellen
6CVE-2025-58360
- CVE-2025-58360-GeoServer-XXEExploit
Docker-basiertes Labor, das CVE-2025-58360 demonstriert, eine kritische unauthorisierte XXE-Injection in GeoServer WMS/OWS-Diensten. Enthält Exploit-Skript für Dateiauslesen, SSRF und Verzeichnisaufzählung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.