GeoServer未修复零日漏洞遭公网主动探测:jsonArrayContains函数未认证SQL注入,政府公用事业暴露面最大
2026年8月12日安全研究员q1uf3ng公开GeoServer jsonArrayContains未认证SQL注入零日漏洞,无CVE编号、无CVSS评分、无官方补丁。WatchTowr监测到大量公网探测尝试,多个备份组件交叉确认H2/SQL Server后端可远程执行任意SQL,配置admin级数据库账户时可升级为远程代码执行。
2026年8月12日安全研究员q1uf3ng公开GeoServer jsonArrayContains未认证SQL注入零日漏洞,无CVE编号、无CVSS评分、无官方补丁。WatchTowr监测到大量公网探测尝试,多个备份组件交叉确认H2/SQL Server后端可远程执行任意SQL,配置admin级数据库账户时可升级为远程代码执行。
sqlmap 是开源自动化 SQL 注入检测工具,本文详解其安装、目标探测、注入点识别与数据提取的完整实战流程,并提供安全合规使用建议,帮助安全人员高效排查 Web 应用 SQL 注入漏洞。
Metabase 披露其自托管版本存在 CVSS 10.0 满分未认证 SQL 注入零日漏洞(GHSA-vwf4-m7j8-wcjf),攻击者无需凭证即可获得实例管理员权限并窃取所连接数据库的凭据,Framework、Tally、LexisNexis 已确认客户数据泄露,影响 0.58.x 至 0.63.x 全线。
Veeam 披露 Veeam ONE 中六个漏洞,CVE-2026-64633 评分 CVSS v4.0 满分 10.0,可被远程未授权攻击者在代理主机执行任意代码。同日 Veeam Service Provider Console 9.3 的 CVE-2026-58073 评分 9.5,可窃取托管代理凭据,需立即升级。
从代码层参数化查询、输入层白名单校验到网络层WAF规则,三步构建完整的SQL注入防御体系。涵盖PHP/Node.js/Python三端代码示例及ModSecurity配置。
WordPress核心存在近十年来最严重的预认证远程代码执行漏洞链wp2shell,由CVE-2026-63030(REST API路由混淆,CVSS 9.8)和CVE-2026-60137(SQL注入)组合而成,已确认遭野外利用。