SecBoard
Zurück zur CVE-Übersicht

CVE-2026-76904

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score25/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.8%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-76904 betrifft GeoTools, eine Open-Source-Java-Bibliothek für Geodaten. Es handelt sich um eine SQL-Injection-Schwachstelle, die beim Ausführen von OGC-Filtern mit der PostGIS DataStore-Implementierung und der jsonArrayContains-Funktion auftritt. Diese Schwachstelle ermöglicht das Einschleusen von nicht maskierten Werten in generierte SQL-Abfragen, was zu unautorisiertem Datenzugriff oder -manipulation führen kann.

Mit einem CVSS-Score von 9.8 (CRITICAL) ist diese Schwachstelle als hochkritisch einzustufen. Obwohl die EPSS-Wahrscheinlichkeit für eine Ausnutzung bei 2% liegt und die Schwachstelle nicht im KEV-Katalog aufgeführt ist, erfordert die potenzielle Auswirkung eine sofortige Beachtung. Die Ausnutzung erfordert PostGIS 12 oder höher mit einem String- oder JSON-Feld.

Security-Teams sollten umgehend auf die gepatchten Versionen 33.6 oder 34.5 aktualisieren, um das Risiko zu eliminieren. Da keine bekannte Umgehungslösung verfügbar ist, ist das Patchen die primäre Maßnahme. Zusätzlich sollte der PostGIS-Verbindungspool mit eingeschränkten Rechten konfiguriert werden, um den Umfang potenzieller SQL-Injections zu begrenzen.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

GeoTools is an open source Java library that provides tools for geospatial data. Starting in version 30.5 and prior to versions 33.6, 34.5, and 33.6, an SQL Injection Vulnerability is present when executing OGC Filters with PostGIS DataStore implementation: `jsonArrayContains` function; Requires PostGIS 12 or greater with a String or JSON field. For PostGIS 12 and greater `jsonArrayContains(<column>, <pointer>, <value>)` function writes `<value>` into generated SQL without escaping. Patches are available in versions 33.6, 34.5, and 33.6. No known workaround is available. To limit scope of SQL Injection the PostGIS connection pool should be configured with limited rights.

GitHub Advisories

GHSA-mqjf-5f49-2fjhCRITICAL

GeoTools has unauthenticated SQL injection in the jsonArrayContains filter function against PostGIS layers

maven/org.geotools.jdbc:gt-jdbc-postgis35.1
GitHub Advisory

Referenzen