Se ha detectado una vulnerabilidad crítica de día cero (zero-day) en GeoServer, una plataforma de código abierto ampliamente utilizada para compartir datos geoespaciales. Esta falla, que ya está siendo explotada activamente, permite la ejecución remota de código (RCE), lo que representa un riesgo significativo para las organizaciones que operan instancias de GeoServer expuestas.
La vulnerabilidad es una inyección SQL que afecta la función jsonArrayContains en la implementación del PostGIS DataStore de GeoServer. Un atacante puede explotar esta falla para ejecutar comandos arbitrarios en el servidor subyacente, lo que podría conducir al control total del sistema. Inicialmente sin un identificador CVE, la falla ahora ha sido clasificada bajo el aviso de seguridad de GitHub GHSA-mqjf-5f49-2fjh, con una puntuación CVSS de 9.8 (crítica).
Esta vulnerabilidad es una regresión de un problema anterior (CVE-2023-25158) y afecta específicamente a las versiones del paquete Maven org.geotools:gt-jdbc-postgis: 35.0 (fija en 35.1), >=34.0 (fija en 34.5) y >=33.1 (fija en 33.6). Se requiere PostGIS 12 o superior con un campo de tipo String o JSON para que la explotación sea posible. Los atacantes están realizando sondeos iniciales para identificar sistemas vulnerables en internet, con la expectativa de que los ataques se intensifiquen rápidamente.
Ante la confirmación de la explotación, es crucial que las organizaciones identifiquen cualquier instancia de GeoServer expuesta públicamente. GeoServer ha lanzado rápidamente parches en las versiones 3.0.1, 2.28.5 y 2.27.6, disponibles desde el 14 de agosto de 2026. Se recomienda encarecidamente actualizar a estas versiones corregidas de inmediato. Como medida de mitigación temporal, se debe restringir el acceso público a las instancias de GeoServer hasta que se apliquen los parches.
Qué significa para tu empresa: La aparición de vulnerabilidades críticas como esta en aplicaciones de uso extendido resalta la necesidad de una defensa robusta a nivel de aplicación. Para las organizaciones que exponen aplicaciones web como GeoServer, la implementación de un WAF para aplicaciones es una defensa esencial. Un WAF puede detectar y mitigar ataques de inyección SQL y otros exploits a nivel de aplicación, protegiendo tus sistemas incluso antes de que se disponga de un parche oficial y permitiendo que tu equipo de seguridad tenga tiempo para reaccionar y aplicar las actualizaciones necesarias.
Fuente original: The Hacker News — ver artículo →