PT-2026-48799 · Git+3 · Geoserver+1

CVE-2025-27511

·

Publicado

2026-06-11

·

Atualizado

2026-06-24

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GeoServer DB2 DataStore Extension versões anteriores a 2.27.0
Description Um administrador pode realizar um ataque JNDI por meio de uma URL jdbc do DB2 especialmente manipulada, o que pode levar à Execução Remota de Código (RCE). Usuários autenticados podem acessar a página Vector Data Sources para criar um novo armazenamento de dados via conexão jdbc do db2. O problema ocorre devido a parâmetros de conexão irrestritos, permitindo a desserialização de dados não confiáveis para alcançar a RCE. JNDI (Java Naming and Directory Interface) é uma API que permite que aplicativos descubram e localizem dados e objetos por meio de diferentes serviços de nomenclatura e diretório.
Recommendations Atualizar para a versão 2.27.0.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-27511
GHSA-G628-R368-6VH7

Produtos afetados

Geoserver
Org.Geoserver.Extension:Gs-Db2