CIBERSEGURANÇA

Hackers exploram vulnerabilidade zero-day não corrigida no GeoServer

Atores maliciosos começaram a explorar uma vulnerabilidade zero-day não corrigida no GeoServer poucas horas após ela ter sido divulgada publicamente, afirma a empresa de gerenciamento de superfície de ataque WatchTowr. A falha permite execução remota de código.


Ionut Arghire Sexta - 14 de Agosto de 2026 às 09:17
SecurityWeek

Atores maliciosos começaram a explorar uma vulnerabilidade zero-day não corrigida no GeoServer poucas horas após ela ter sido divulgada publicamente, afirma a empresa de gerenciamento de superfície de ataque WatchTowr.

A falha de segurança, descrita como um problema de injeção de SQL que pode ser explorado para alcançar a execução remota de código (RCE, na sigla em inglês), foi divulgada na quarta-feira por um pesquisador de segurança chamado q1uf3ng.

Detalhes da vulnerabilidade

De acordo com a publicação do pesquisador no X, a falha afeta a função jsonArrayContains do GeoServer, uma expressão de filtro usada para consultar campos de arrays JSON e verificar se eles contêm valores específicos. Ela pode ser utilizada com os armazenamentos de dados PostGIS e Oracle JDBC.

A injeção de SQL provavelmente é causada por argumentos fornecidos pelo usuário que não são devidamente sanitizados antes de serem codificados nas consultas ao banco de dados, o que, em determinadas configurações, leva à RCE.

Exploração em andamento

Segundo a WatchTowr, os atores maliciosos começaram a explorar a vulnerabilidade zero-day não corrigida logo após ela se tornar pública.

"Em poucas horas após a divulgação pública, começamos a observar tentativas de exploração e, desde então, registramos centenas de tentativas originadas de um pequeno número de endereços IP de origem. Mais um exemplo da rapidez com que os atacantes agem quando uma vulnerabilidade entra no domínio público", disse Jake Knott, da WatchTowr.

Os atores maliciosos têm mirado a falha de segurança para sondar sistemas vulneráveis, mas nenhuma atividade de acompanhamento foi observada até o momento.

Recomendações

"No entanto, é improvável que isso permaneça assim por muito tempo: o GeoServer tem um histórico de ser alvo e explorado em larga escala, com múltiplas vulnerabilidades listadas no catálogo de Vulnerabilidades Exploradas Conhecidas da CISA (Agência de Cibersegurança e Infraestrutura dos Estados Unidos)", disse Knott.

"Como não há patch disponível no momento e a exploração já está em andamento, as organizações que executam o GeoServer devem levar essa vulnerabilidade a sério e, sempre que possível, identificar instâncias expostas, restringir o acesso público e monitorar a disponibilidade de uma correção do fornecedor", acrescentou.

Sobre o GeoServer

Plataforma de código aberto bastante popular para compartilhamento e processamento de dados geoespaciais, o GeoServer é utilizado em governos, agricultura, telecomunicações, transporte e outras indústrias.

Cibersegurança GeoServer Vulnerabilidade

FONTE

SecurityWeek