أعلن باحثون أمنيون عن ثغرة جديدة في منصة GeoServer مفتوحة المصدر، لم يتم إصلاحها بعد ولم تحصل على معرف CVE رسمي حتى الآن. الثغرة عبارة عن حقن SQL (SQL Injection) في دالة jsonArrayContains، ويمكن أن تؤدي في بعض الحالات إلى تنفيذ أوامر عن بُعد (RCE) إذا كان الاستغلال موجهاً نحو قاعدة بيانات المسؤول (sa).
الباحث المعروف باسم @q1uf3ng كشف عن الثغرة في 12 أغسطس 2026، مشيراً إلى أن استغلالها يتيح للمهاجمين تنفيذ أوامر على النظام بشكل مباشر.
نشاط الاستغلال
منصة watchTowr المتخصصة في إدارة التهديدات أكدت أنها رصدت محاولات استغلال نشطة خلال ساعات من الإعلان، حيث تم تسجيل مئات المحاولات من عدد محدود من عناوين IP. حتى الآن، يقتصر النشاط على عمليات فحص واختبار الأنظمة الضعيفة، لكن الخبراء يحذرون من أن الوضع لن يستمر طويلاً، خاصة أن GeoServer له سجل طويل من الثغرات التي تم استغلالها على نطاق واسع وأدرجت في قائمة CISA KEV.
مخاطر وتوصيات
في ظل غياب تحديث أمني، ينصح الخبراء المؤسسات التي تستخدم GeoServer بما يلي:
- تحديد الأنظمة المكشوفة على الإنترنت.
- تقييد الوصول العام إلى الخوادم المعرضة للخطر.
- مراقبة الأنشطة المشبوهة بانتظار إصدار تحديث رسمي من OSGeo.
خلفية تاريخية
ليست هذه المرة الأولى التي يتعرض فيها GeoServer لهجمات واسعة؛ ففي عام 2024 تم استغلال ثغرة خطيرة في GeoTools (CVE-2024-36401) بدرجة خطورة 9.8، حيث استُخدمت الأجهزة المخترقة في هجمات DDoS وتعدين العملات الرقمية، إضافة إلى تحويلها إلى بروكسيات سكنية. هذا يعكس أن المنصة تمثل هدفاً جذاباً للمهاجمين نظراً لاعتمادها الواسع في المؤسسات الحكومية والبحثية.





























