Krytyczna luka SQL Injection w GeoTools przy użyciu PostGIS

GeoTools do wersji 33.6 ma krytyczną lukę SQL Injection przy użyciu PostGIS 12+. Zalecana szybka aktualizacja i ograniczenie praw dostępu.
CVE-2026-76904CVSS 9.8General

Krytyczna luka SQL Injection w GeoTools przy użyciu PostGIS

GeoTools do wersji 33.6 ma krytyczną lukę SQL Injection przy użyciu PostGIS 12+. Zalecana szybka aktualizacja i ograniczenie praw dostępu.

CVSS
9.8 CRITICAL
EPSS
77.41%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Biblioteka GeoTools w wersjach od 30.5 do przed 33.6 i 34.5 zawiera krytyczną lukę SQL Injection w funkcji jsonArrayContains podczas korzystania z PostGIS 12 lub nowszego. Luka pozwala na wstrzyknięcie niebezpiecznego kodu SQL przez nieprawidłowe przetwarzanie parametrów w zapytaniach OGC Filters.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) może umożliwić atakującemu wykonanie nieautoryzowanych zapytań SQL, co grozi wyciekiem danych, modyfikacją lub uszkodzeniem bazy danych. Organizacje korzystające z GeoTools i PostGIS powinny pilnie zweryfikować swoje wersje i środowiska, aby uniknąć potencjalnych naruszeń bezpieczeństwa i przestojów systemów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację GeoTools do wersji 33.6, 34.5 lub nowszej, gdzie luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz prawa dostępu w puli połączeń PostGIS, aby zmniejszyć ryzyko wykorzystania luki. Przeprowadź przegląd logów pod kątem podejrzanych zapytań SQL i monitoruj system pod kątem nietypowej aktywności. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i ograniczaniu ekspozycji sieciowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS