CVE-2026-76904
GeoTools présente une injection SQL non authentifiée dans la fonction de filtre jsonArrayContains contre les couches PostGIS
- Publié
- 21 août 2026
- Mise à jour
- 27 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 77,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
GeoTools est une bibliothèque Java open source qui fournit des outils pour les données géospatiales. À partir de la version 30.5 et avant les versions 33.6, 34.5 et 33.6, une vulnérabilité d'injection SQL est présente lors de l'exécution de filtres OGC avec l'implémentation PostGIS DataStore : la fonction `jsonArrayContains` ; nécessite PostGIS 12 ou supérieur avec un champ String ou JSON. Pour PostGIS 12 et supérieur, la fonction `jsonArrayContains(<column>, <pointer>, <value>)` écrit `<value>` dans le SQL généré sans échappement. Des correctifs sont disponibles dans les versions 33.6, 34.5 et 33.6. Aucune solution de contournement connue n'est disponible. Pour limiter la portée de l'injection SQL, le pool de connexions PostGIS doit être configuré avec des droits limités.
Sources
2- CVE-2026-76904Exploit
One-Day POC | GeoServer Unauthenticated SQL injection to complete RCE
- CVE-2026-76904Exploit
Scripts Python pour inventorier les points de terminaison WFS de GeoServer et vérifier les vulnérabilités d'injection SQL basée sur le temps dans PostGIS/GeoTools, avec un mode PoC dédié pour les tests autorisés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.