GeoServer jsonArrayContains 远程代码执行漏洞(QVD-2026-52627)

北京赛克艾威科技有限公司 2026-08-13


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:POC公开、影响万级、关键漏洞、技术细节公开、0day漏洞、重保2026、奇安信CERT验证
  • 发布时间:2026-08-13

漏洞描述

GeoServer 是 OSGeo 维护的开源地理空间数据服务器,实现了 WMS、WFS、WCS 等 OGC 标准服务,广泛用于政府、企业及科研机构的地图服务与空间数据发布。其底层依赖 GeoTools 提供 JDBC 数据访问与 CQL/ECQL 过滤器到 SQL 的转换。 该漏洞源于其底层依赖 GeoTools 的 JDBC 模块在将 jsonArrayContains 函数编码为 PostgreSQL SQL 时,对第三个参数未做任何转义或参数化,直接以字符串拼接方式写入 jsonb\_path\_exists 的 JSONPath 表达式。攻击者可在无需认证的情况下,通过 WFS GetFeature 请求的 CQL\_FILTER 参数注入恶意 SQL,实现数据泄露、数据篡改,并在数据库连接用户具备超级用户权限时,借助 PostgreSQL 的特性执行任意系统命令。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/487578