PT-2025-48086 · Geoserver · Geoserver

CVE-2025-58360

·

Publicado

2025-11-25

·

Atualizado

2026-04-15

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do GeoServer de 2.26.0 a 2.26.1 e versões anteriores à 2.25.6
Descrição O GeoServer é um servidor de código aberto utilizado para compartilhar e editar dados geoespaciais. Existe uma vulnerabilidade devido à restrição inadequada de referências de entidades externas XML na operação WMS GetMap. Isso permite que atacantes definam entidades externas dentro de solicitações XML, potencialmente levando ao acesso não autorizado a arquivos, Falsificação de Solicitação do Lado do Servidor (SSRF) e condições de negação de serviço. A vulnerabilidade está sendo ativamente explorada e afeta sistemas com o endpoint /geoserver/wms exposto. Aproximadamente 20.000+ ativos expostos na rede pública são afetados. A vulnerabilidade permite que um atacante leia arquivos arbitrários do servidor e potencialmente possibilite condições de negação de serviço ou acesso ao sistema interno. A vulnerabilidade pode ser explorada sem autenticação.
Recomendações Atualize para o GeoServer versão 2.25.6, 2.26.3 ou 2.27.0.

Exploit

Correção

DoS

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14710
CVE-2025-58360
GHSA-FJF5-XGMQ-5525

Produtos afetados

Geoserver