פגיעות הזרקת SQL לא מתועדת התגלתה בפלטפורמת קוד הפתוח GeoServer, המשמשת רשויות ממשלתיות, גופי תשתית ומוסדות מחקר ברחבי העולם לניהול והצגת נתונים גיאוגרפיים (GIS). הפגיעות נמצאת בפונקציה jsonArrayContains ומאפשרת לתוקף לא מאומת להזריק שאילתות ישירות למסד הנתונים המחובר; בתצורות שבהן מסד הנתונים פועל בהרשאות מנהל, ניתן להסלים את הפגיעות עד להרצת קוד מרחוק על השרת. נכון לכתיבת הפוסט אין תיקון רשמי, ותוקפים כבר החלו לסרוק אחר שרתים חשופים תוך שעות ספורות מפרסום הפרטים.
| מזהה | טרם הוקצה מספר CVE |
| מוצר וגרסאות מושפעות | GeoServer (קוד פתוח); רשימת גרסאות מדויקת לא פורסמה |
| חומרה | לא פורסם ציון CVSS |
| האם מנוצל בפועל | נצפו ניסיונות ניצול וסריקה תוך שעות מהחשיפה, בעיקר בשלב זיהוי שרתים חשופים — טרם תועד ניצול שמגיע להרצת קוד בפועל |
| סטטוס תיקון | אין תיקון רשמי; המיטיגציה היחידה כרגע היא הגבלת חשיפה לאינטרנט |
מה קרה
הפגיעות נחשפה לראשונה ב-12 באוגוסט 2026 על ידי חוקר בשם q1uf3ng ברשת X, שהראה כי הפונקציה jsonArrayContains ב-GeoServer מאפשרת למשתמש לא מאומת להזריק שאילתות SQL ישירות מול מסד הנתונים המחובר. חברת המחקר watchTowr דיווחה כי החלה לצפות בניסיונות ניצול תוך שעות ספורות מהחשיפה — מאות ניסיונות ממספר מצומצם של כתובות IP. לפי החוקרים, בשלב זה מדובר בעיקר בסריקות שמנסות לזהות שרתי GeoServer חשופים ברשת ולא בתקיפות שמריצות קוד בפועל, אך הם מזהירים שהמצב צפוי להשתנות במהירות ברגע שיפותח קוד ניצול אמין ויציב.
GeoServer הוא פרויקט קוד פתוח נפוץ מאוד בעולם ה-GIS, עם היסטוריה של פגיעויות שנוצלו בעבר בהיקף נרחב — בין היתר פגיעות קריטית משנת 2024 שנוצלה להקמת רשתות בוטנט ולכריית מטבעות קריפטוגרפיים.
נקודות לשים לב
- אם אתם מריצים GeoServer החשוף לאינטרנט, בדקו מיידית אפשרות להגביל את הגישה לרשת פנימית או ל-VPN עד לפרסום תיקון רשמי.
- בהיעדר תיקון, ודאו שמסד הנתונים שמריץ GeoServer אינו פועל בהרשאות מנהל — זה מה שהופך הזרקת SQL להרצת קוד מרחוק.
- בדקו לוגים אחר בקשות חוזרות ובלתי רגילות שמפעילות את הפונקציה jsonArrayContains, כאינדיקציה לניסיונות סריקה או ניצול.
- עקבו אחרי הודעות הפרויקט הרשמי ואחרי מקורות המחקר לעדכון סטטוס — נכון לעכשיו אין הקצאת CVE ואין תיקון זמין.
- אל תניחו שמדובר רק באיום תיאורטי מכיוון שהניצול עדיין בשלב סריקה — זהו בדיוק החלון הנכון לפעול, לפני שמתפרסם קוד ניצול שמריץ קוד בפועל.
מקורות: The Hacker News · CSO Online

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.