Threats
Atacantes começaram a explorar uma vulnerabilidade ainda sem correção no GeoServer poucas horas após a sua divulgação. A falha de SQL injection pode permitir execução remota de código
17/08/2026
|
Atores maliciosos estão a explorar uma nova vulnerabilidade zero-day no GeoServer, uma plataforma open source utilizada para partilha e processamento de dados geoespaciais. Segundo a empresa de segurança WatchTowr, as primeiras tentativas de exploração foram observadas poucas horas depois de a falha ter sido divulgada publicamente. A vulnerabilidade foi revelada por um investigador de segurança identificado como q1uf3ng e consiste numa falha de SQL injection que, em determinadas configurações, pode permitir execução remota de código (RCE) nos sistemas afetados. O problema está relacionado com a função jsonArrayContains do GeoServer, utilizada para consultar campos de matrizes JSON e verificar a existência de determinados valores. De acordo com a informação divulgada pelo investigador, esta funcionalidade pode ser utilizada com repositórios de dados PostGIS e Oracle JDBC. A vulnerabilidade deverá resultar de uma validação insuficiente dos argumentos fornecidos pelos utilizadores antes da sua inclusão nas consultas às bases de dados. Em determinadas condições, um atacante poderá explorar esta situação para passar da injeção de SQL à execução de código no servidor. A WatchTowr afirma ter registado centenas de tentativas de exploração, provenientes de um número reduzido de endereços IP, poucas horas após a divulgação pública da vulnerabilidade. Até ao momento, os atacantes têm utilizado a falha sobretudo para identificar e testar sistemas vulneráveis, sem que tenha sido observada atividade maliciosa posterior. A empresa alerta, contudo, que esta situação poderá mudar rapidamente. O GeoServer já foi alvo de campanhas de exploração em larga escala e várias vulnerabilidades anteriores da plataforma estão incluídas no catálogo Known Exploited Vulnerabilities (KEV) da CISA. Na ausência de uma correção, a WatchTowr recomenda às organizações que identifiquem as instâncias de GeoServer expostas à Internet, restrinjam o acesso público sempre que possível e reforcem a monitorização dos sistemas, acompanhando simultaneamente a disponibilização de uma atualização pelo fornecedor. A vulnerabilidade assume particular relevância devido à utilização do GeoServer em diferentes setores, incluindo Administração Pública, Agricultura, Telecomunicações e Transportes, aumentando o potencial impacto de uma exploração generalizada. |