Açık kaynaklı coğrafi veri sunucusu GeoServer, kritik bir güvenlik açığı nedeniyle saldırganların hedefi hâline geldi. İlk olarak sıfır gün açığı olarak açıklanan güvenlik sorununun, kimlik doğrulaması gerektirmeden SQL injection saldırılarına olanak sağladığı ve belirli sistem yapılandırmalarında uzaktan kod çalıştırmaya (RCE) kadar ilerleyebildiği bildirildi. Güvenlik araştırmacıları, açığın kamuoyuna açıklanmasının yalnızca birkaç saat ardından internet üzerindeki sistemlere yönelik tarama ve istismar girişimlerinin başladığını tespit etti.
Saldırganlar Savunmasız GeoServer Sistemlerini Tarıyor
Güvenlik araştırmacılarının gözlemlerinde, saldırganların internete açık GeoServer kurulumlarını belirlemek amacıyla yüzlerce tarama ve istismar girişiminde bulunduğu görüldü. İlk saldırıların önemli bölümünün sistemlerin savunmasız olup olmadığını kontrol etmeye yönelik olduğu belirtilirken, araştırmacılar açığın daha gelişmiş saldırılarda kullanılabileceği konusunda uyarıyor.
Güvenlik açığı, GeoTools kütüphanesindeki jsonArrayContains fonksiyonuyla ilişkili. GeoServer’ın PostGIS DataStore uygulamasında OGC filtreleri işlenirken kullanılan bu fonksiyonda, belirli koşullarda kullanıcı tarafından sağlanan <value> değerinin oluşturulan SQL sorgusuna yeterli kaçış uygulanmadan eklenmesi SQL injection’a yol açıyor.
GeoTools’un güvenlik bildirimine göre açık, PostGIS 12 veya üzeri sürümlerde String veya JSON alanlarıyla kullanılan jsonArrayContains işlevini etkiliyor. Güvenlik açığının etkilenen GeoTools sürümleri ise 33.1 ve üzeri 33.x, 34.x ve 35.0 olarak belirtiliyor. (github.com)
Açık Uzaktan Kod Çalıştırmaya Kadar İlerleyebiliyor
Güvenlik açığının en dikkat çekici yönlerinden biri, SQL injection’ın bazı yapılandırmalarda uzaktan kod çalıştırmaya (RCE) kadar ilerleyebilmesi.
Ancak RCE, açığın her savunmasız GeoServer kurulumunda doğrudan işletim sistemi seviyesinde kod çalıştıracağı anlamına gelmiyor. Etkinin kapsamı, GeoServer’ın kullandığı veri tabanı hesabının yetkileri ve veri tabanı yapılandırmasına bağlı olarak değişiyor.
Temel güvenlik açığı ise doğrudan kritik seviyede değerlendiriliyor. GeoTools güvenlik bildiriminde CVSS 3.1 skoru 9,8 olarak veriliyor ve saldırı için kimlik doğrulaması veya kullanıcı etkileşimi gerektirmediği belirtiliyor. (github.com)
GeoServer geçmişte de kritik güvenlik açıkları üzerinden yoğun saldırıların hedefi olmuştu. Bu nedenle yeni açığın kamuoyuna açıklanmasının ardından kısa sürede aktif olarak taranmaya başlaması, güvenlik ekipleri açısından riskin önemini artırıyor.
GeoServer Acil Güvenlik Güncellemelerini Yayımladı
İlk açıklama sırasında güvenlik açığı için henüz bir yama bulunmuyordu. GeoServer ve GeoTools ekipleri daha sonra sorunu gideren sürümleri yayımladı.
GeoServer tarafında 3.0.1, 2.28.5 ve 2.27.6 sürümleriyle güvenlik düzeltmeleri sunuldu. Bunların karşılık geldiği GeoTools sürümleri ise sırasıyla 35.1, 34.5 ve 33.6 olarak belirtiliyor. (github.com)
Açık, GHSA-mqjf-5f49-2fjh güvenlik bildirimiyle takip ediliyor. Bildirimin yayımlandığı 15 Ağustos 2026 itibarıyla atanmış bir CVE numarası bulunmuyor. Açık, CVSS 3.1 kapsamında 9,8 puanla kritik seviyede değerlendiriliyor. (github.com)
GeoServer yöneticilerinin özellikle PostGIS kullanan sistemlerini kontrol etmeleri ve 3.0.1, 2.28.5 veya 2.27.6 sürümlerinden uygun olanına mümkün olan en kısa sürede yükseltmeleri öneriliyor.
