GeoServer jsonArrayContains SQL注入漏洞

北京赛克艾威科技有限公司 2026-08-14


  • 漏洞编号:暂无
  • 漏洞等级:高危
  • 漏洞标签:POC已公开
  • 发布时间:2026-08-14

漏洞描述

GeoServer 是 OSGeo 基金会维护的开源地理空间数据服务器,实现了 WMS、WFS、WCS 等 OGC 标准服务,广泛用于地图服务与空间数据的发布和管理。2026年8月12日披露SQL注入漏洞。远程,无需权限。GeoServer 在将含 jsonArrayContains 函数的 CQL 过滤表达式转换为后端数据库查询时,对用户输入未作转义即行拼接,未经身份验证的攻击者可构造恶意过滤表达式执行任意 SQL 语句,导致敏感信息泄漏;在数据库连接用户具备高权限的场景下,可进一步执行任意命令,导致服务器失陷。

修复建议

1. 升级至最新版本。 2. 利用安全组设置其仅对可信地址开放。

参考链接

https://geoserver.org/

https://avd.aliyun.com/detail?id=AVD-2026-1908121