LONDON (IT BOLTWISE) – Eine ungepatchte Zero-Day-Lücke in GeoServer wird laut Beobachtungen bereits aktiv ausgenutzt. Betroffen ist eine SQL-Injection bei der Ausführung von OGC-Filtern mit PostGIS DataStore, die unter bestimmten Konfigurationen bis zu Remote Code Execution ermöglichen kann. Innerhalb weniger Stunden nach der öffentlichen Meldung wurden laut Threat-Intel Hunderte Versuche aus einer kleinen IP-Pool-Quelle gezählt. GeoServer hat inzwischen Versionen 3.0.1, 2.28.5 und 2.27.6 bereitgestellt, die das Problem mit einem CVSS-Wert von 9,8 schließen.

GeoServer steht erneut im Zentrum einer Sicherheitsmeldung, weil eine neu offengelegte Zero-Day-Schwachstelle offenbar nicht nur theoretisch ausnutzbar ist, sondern bereits in aktiven Angriffen steckt. Wie aus den vorliegenden Beobachtungen hervorgeht, handelt es sich um eine SQL-Injection in der Open-Source-Serverplattform, die (je nach Umgebung) zu Remote Code Execution (RCE) führen kann. Auffällig ist dabei auch, dass die Lücke noch keine CVE-Nummer erhalten hat, während die Ausnutzung bereits im Feld startet und das Zeitfenster zwischen Disclosure und konkreter Schadensverursachung damit sehr kurz bleibt.
Technisch wird die Schwachstelle mit einer konkreten Funktion im Zusammenspiel zwischen GeoServer und der GeoTools-/PostGIS-Schicht verknüpft: Beim Ausführen von OGC-Filtern mit PostGIS DataStore soll die Funktion jsonArrayContains unzureichend bereinigte Eingaben in generierte SQL-Anweisungen schreiben. Die Projektinformation beschreibt das als Problem „without escaping“, sobald PostGIS 12 oder größer mit einem String- oder JSON-Feld im Einsatz ist. Genau dadurch entsteht die Injection-Klasse, denn der Query-Bildungsprozess übernimmt Teile der Angabe so, dass ein Angreifer resultierende SQL-Statements beeinflussen kann – und unter weiteren Bedingungen eben in Richtung RCE abbiegt.
Aus der Zielrichtung der Angriffe lässt sich zudem ein klarer Musterverlauf ablesen: In den ersten Stunden nach der Veröffentlichung wurden zahlreiche Versuche beobachtet, die offenbar systematisch nach verwundbaren Instanzen im Internet suchen. Solche Kampagnen beginnen häufig damit, dass Payloads erst einmal „Probe“-Requests auslösen, die Fehler erzeugen oder den Status der Serverantworten unterscheiden, ohne sofort in eine volle Ausnutzung überzugehen. In den vorliegenden Details heißt es, dass die Angreifer zunächst verwundbare Systeme identifizieren und dabei nicht direkt weiterproceedet wird; gleichzeitig wird aber betont, dass GeoServer eine Historie von Angriffen in größerem Maßstab hat und deswegen die Phase „nur sondieren“ vermutlich nicht dauerhaft bleibt.
Die praktische Dimension für Betreiber ist besonders hoch, weil GeoServer in vielen Organisationen als zentrale Komponente für Geodaten-Infrastrukturen genutzt wird und entsprechend oft öffentlich erreichbar ist. Ohne Patch bleibt die Empfehlung daher relativ eindeutig: betroffene Instanzen identifizieren, öffentliche Zugriffe einschränken und gezielt nach Anzeichen für Ausnutzungsversuche suchen, bis ein Fix ausgerollt ist. Das ist auch deshalb entscheidend, weil das Risiko in der Meldung nicht rein auf die Injection selbst reduziert wird, sondern ausdrücklich auf RCE als Endziel unter bestimmten Konfigurationen verweist. Damit verschiebt sich das Thema schnell von „Datenbank sauber halten“ hin zu „Internet-perimeter und Serverhärtung dringend nachziehen“.
Dass es sich nicht um ein isoliertes Ereignis handelt, unterstreicht ein Blick auf frühere GeoServer-/GeoTools-Probleme: Für GeoServer GeoTools gab es bereits 2024 eine kritische Lücke mit einem CVSS-Wert von 9,8, die unter aktiver Ausnutzung missbraucht wurde, um kompromittierte Systeme als Botnet-Knoten für DDoS- und Mining-Aktivitäten zu verwenden. Außerdem wird in den aktuellen Infos erwähnt, dass die neue Schwachstelle eine Regression einer früheren SQL-Injection ist, die 2023 unter den CVE-Bezeichnungen CVE-2023-25158 (ebenfalls CVSS 9,8) adressiert wurde und in Zusammenhang mit CVE-2023-25157 stand. Solche Regressionen sind im Umfeld generischer SQL-Query-Builder besonders kritisch, weil sie zeigen, dass Sicherheitsfixes über verschiedene Versionen hinweg konsistent abgesichert werden müssen – nicht nur funktional, sondern auch an den Stellen, an denen die Eingabedaten in SQL-Code münden.
Entscheidend für die Umsetzung ist, dass GeoServer inzwischen konkrete Versionen bereitgestellt hat: 3.0.1, 2.28.5 und 2.27.6. Die Schwachstelle ist außerdem mit einem GitHub Security Advisory Identifier versehen (GHSA-mqjf-5f49-2fjh) und wird mit einem CVSS-Wert von 9,8 bewertet. In der Detailtiefe werden außerdem die betroffenen Maven-Pakete der Datenbankanbindung genannt: org.geotools: gt-jdbc-postgis in den Versionen 35.0 (Fix in 35.1) sowie ≥34.0 (Fix in 34.5) und ≥33.1 (Fix in 33.6). Für Betreiber heißt das in der Praxis: Nicht nur GeoServer selbst aktualisieren, sondern auch die eingesetzten GeoTools-/PostGIS-Komponenten und deren tatsächliche Versionen im Build- und Deployment-Prozess prüfen, um sicherzugehen, dass der Patch wirklich greift.
Auch wenn die Details zur Ausnutzung derzeit dynamisch bleiben, ist die Richtung für Security-Teams klar: schnelle Inventarisierung, Patch-Plan mit Priorität für öffentlich erreichbare GeoServer-Instanzen und zusätzliche Monitoring-Signale für charakteristische Fehlermuster und Filter-/OGC-Query-Verhalten. Unter den vorhandenen Informationen wurde die Schwachstelle laut einem Forscher bereits am 12. August 2026 öffentlich gemacht; parallel meldete ein Threat-Intel-Anbieter, dass die ersten Ausnutzungsversuche innerhalb von Stunden einsetzten. In Kombination mit der ausdrücklichen RCE-Perspektive bleibt die Empfehlung, die Lücke nicht als „nur DB-Thema“ zu behandeln, sondern als unmittelbare Internet-Exposure-Risikoquelle – bis der Fix im produktiven Betrieb nachweislich aktiv ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GeoServer: SQL-Injection-Zero-Day wird aktiv ausgenutzt – Patch verfügbar" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "GeoServer: SQL-Injection-Zero-Day wird aktiv ausgenutzt – Patch verfügbar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GeoServer: SQL-Injection-Zero-Day wird aktiv ausgenutzt – Patch verfügbar« bei Google Deutschland suchen, bei Bing oder Google News!