Вразливість SQL-ін'єкції у GeoTools при використанні PostGIS DataStore

Критична SQL-ін'єкція в GeoTools (CVE-2026-76904) при роботі з PostGIS 12+. Оновлення до версій 33.6+ для безпеки геоданих.
CVE-2026-76904CVSS 9.8General

Вразливість SQL-ін'єкції у GeoTools при використанні PostGIS DataStore

Критична SQL-ін'єкція в GeoTools (CVE-2026-76904) при роботі з PostGIS 12+. Оновлення до версій 33.6+ для безпеки геоданих.

CVSS
9.8 CRITICAL
EPSS
77.41%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У бібліотеці GeoTools версій від 30.5 до 33.6 та 34.5 виявлено критичну вразливість SQL-ін'єкції при виконанні OGC-фільтрів з функцією jsonArrayContains у PostGIS 12 і вище. Ця вразливість дозволяє вставляти несанкціонований SQL-код через необроблені параметри, що може призвести до компрометації бази даних.

Бізнес-вплив

Вразливість з критичним рейтингом CVSS 9.8 може дозволити зловмисникам виконувати довільні SQL-запити, що ставить під загрозу цілісність і конфіденційність геопросторових даних. Для організацій, що використовують GeoTools з PostGIS, це може призвести до витоку даних, порушення роботи сервісів та репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно оновити GeoTools до версій 33.6, 34.5 або новіших, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити права доступу до бази даних у пулі з'єднань PostGIS, ретельно перевірити журнали на ознаки зловживань та мінімізувати експозицію сервісів. DataHouse підтримує перевірку версій, управління патчами та моніторинг мережевої активності для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки