Una vulnerabilidad de día cero recientemente divulgada en GeoServer está siendo objeto de intentos de explotación activa, según la plataforma de inteligencia de amenazas watchTowr.
El fallo, que aún no tiene asignado un identificador CVE, es una vulnerabilidad de inyección SQL en la plataforma de código abierto que puede conducir a la ejecución remota de código (RCE). El defecto de seguridad permanece sin parche.
Fue divulgado por primera vez el 12 de agosto de 2026, a las 10:46 UTC, por un investigador que se hace llamar @q1uf3ng en X. El investigador afirmó que la inyección SQL no autorizada en jsonArrayContains permite, en el caso de la base de datos sa, lograr RCE de manera natural.
watchTowr indicó que comenzó a observar intentos de explotación pocas horas después de la divulgación pública, y que ha visto cientos de intentos originados desde un pequeño grupo de direcciones IP.
Actualmente, estamos viendo a los atacantes sondear para identificar sistemas vulnerables en todo Internet, provocando errores y sin avanzar más. Sin embargo, es poco probable que esto siga siendo así por mucho tiempo: GeoServer tiene un historial de ser blanco de ataques y explotado a gran escala, con múltiples vulnerabilidades listadas en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA. Más importante aún, bajo ciertas configuraciones, esta última vulnerabilidad podría finalmente conducir a la ejecución remota de código.
En ausencia de un parche, se aconseja a las organizaciones que ejecutan GeoServer identificar las instancias expuestas, restringir el acceso público y monitorear en busca de una corrección del proveedor.
En 2024, una vulnerabilidad crítica de seguridad que afectaba a GeoServer GeoTools (CVE-2024-36401, puntuación CVSS: 9.8) fue explotada activamente para convertir dispositivos comprometidos en botnets de DDoS y minería de criptomonedas, así como proxies residenciales.
Esta es una historia en desarrollo. Vuelva a consultar para obtener más detalles.


















Deja una respuesta