CVE-2026-76904
GeoTools weist eine nicht authentifizierte SQL-Injection in der Filterfunktion jsonArrayContains bei PostGIS-Ebenen auf.
- Veröffentlicht
- 21.08.2026
- Aktualisiert
- 27.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 77,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
GeoTools ist eine Open-Source-Java-Bibliothek, die Werkzeuge für Geodaten bereitstellt. Ab Version 30.5 und vor den Versionen 33.6, 34.5 und 33.6 liegt eine SQL-Injection-Schwachstelle vor, wenn OGC-Filter mit der PostGIS-DataStore-Implementierung ausgeführt werden: die Funktion `jsonArrayContains`; erfordert PostGIS 12 oder höher mit einem String- oder JSON-Feld. Für PostGIS 12 und höher schreibt die Funktion `jsonArrayContains(<column>, <pointer>, <value>)` `<value>` ohne Escape in generiertes SQL. Patches sind in den Versionen 33.6, 34.5 und 33.6 verfügbar. Es ist kein bekannter Workaround verfügbar. Um den Umfang der SQL-Injection einzuschränken, sollte der PostGIS-Verbindungspool mit eingeschränkten Rechten konfiguriert werden.
Quellen
2- CVE-2026-76904Exploit
One-Day POC | GeoServer Unauthenticated SQL injection to complete RCE
- CVE-2026-76904Exploit
Python-Skripte zur Inventarisierung von GeoServer-WFS-Endpunkten und zur Verifizierung zeitbasierter SQL-Injection-Schwachstellen in PostGIS/GeoTools, mit einem dedizierten PoC-Modus für autorisierte Tests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.