Ir al contenido principal
← Volver a Newlatests
Portada: Atacantes sondean una zero-day sin parche en GeoServer que puede escalar de SQLi a RCE
InternacionalVulnerabilidades

Atacantes sondean una zero-day sin parche en GeoServer que puede escalar de SQLi a RCE

14 de agosto de 2026ENERIT Cyber IntelligenceSeveridad critica

Atacantes sondean una zero-day sin parche en GeoServer que puede escalar de SQLi a RCE

Cientos de intentos comenzaron pocas horas después de divulgarse una inyección SQL no autenticada en jsonArrayContains. GeoServer aún no dispone de CVE ni parche y el RCE depende de la configuración de la base de datos.

Sondeos contra una falla recién divulgada

Investigadores observaron cientos de solicitudes destinadas a identificar servidores GeoServer vulnerables pocas horas después de la divulgación pública. La falla afecta el manejo de jsonArrayContains y permitiría inyectar instrucciones SQL sin autenticación.

La actividad confirmada hasta el momento corresponde principalmente a escaneo y pruebas de vulnerabilidad. No existe todavía evidencia pública suficiente para afirmar que esos intentos hayan terminado en compromisos completos.

Cuándo puede convertirse en ejecución remota

El impacto depende del motor y de los privilegios usados por GeoServer. En determinadas instalaciones con H2 o Microsoft SQL Server y cuentas de base de datos excesivamente privilegiadas, una inyección SQL puede abrir un camino hacia ejecución de comandos en el servidor.

La vulnerabilidad no tiene todavía identificador CVE, puntuación CVSS ni corrección oficial. Esto limita la capacidad de algunos escáneres para detectarla mediante firmas convencionales.

  • Inventariar instancias GeoServer, incluidas las desplegadas por terceros.
  • Comprobar exposición de endpoints WFS, WMS y funciones de filtrado.
  • Buscar peticiones anómalas dirigidas a jsonArrayContains.

Contención mientras llega el parche

Hasta que OSGeo publique una solución, la medida más segura es retirar GeoServer de la exposición pública o permitir acceso únicamente desde redes y consumidores autorizados. La cuenta de conexión a la base de datos debe operar con el mínimo privilegio posible.

  • Aplicar ACL, VPN o un proxy autenticado delante del servicio.
  • Bloquear temporalmente la función vulnerable cuando la arquitectura lo permita.
  • Revisar procesos hijos inesperados del servicio GeoServer o del motor de base de datos.
  • Seguir los canales oficiales de GeoServer para instalar la corrección en cuanto esté disponible.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
    SecurityWeek ↗
    prensa especializada
  2. 2
  3. 3
    The Hacker News ↗
    prensa especializada

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista