CVE-2026-76904
В GeoTools обнаружена неаутентифицированная SQL-инъекция в функции фильтра jsonArrayContains при работе со слоями PostGIS
- Опубликовано
- 21 авг. 2026 г.
- Обновлено
- 27 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 77,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
GeoTools — это библиотека Java с открытым исходным кодом, предоставляющая инструменты для работы с геопространственными данными. Начиная с версии 30.5 и до версий 33.6, 34.5 и 33.6 присутствует уязвимость SQL-инъекции при выполнении OGC-фильтров с реализацией PostGIS DataStore: функция `jsonArrayContains`; Требуется PostGIS 12 или новее с полем типа String или JSON. Для PostGIS 12 и новее функция `jsonArrayContains(<column>, <pointer>, <value>)` записывает `<value>` в генерируемый SQL без экранирования. Патчи доступны в версиях 33.6, 34.5 и 33.6. Известных обходных путей нет. Чтобы ограничить масштаб SQL-инъекции, пул соединений PostGIS следует настроить с ограниченными правами.
Источники
2- CVE-2026-76904Эксплойт
One-Day POC | GeoServer Unauthenticated SQL injection to complete RCE
- CVE-2026-76904Эксплойт
Python-скрипты для инвентаризации конечных точек GeoServer WFS и проверки уязвимостей time-based SQL-инъекций в PostGIS/GeoTools, с выделенным режимом PoC для авторизованного тестирования.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.