つみかさね

CVE-2026-76904

Critical(9.8)

GeoToolsの未認証SQLインジェクション CVE-2026-76904:影響範囲と対応方法

公開日: 2026-08-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
gt-jdbc-postgisGeoTools< 33.6 / < 34.5 / < 35.1

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1依存関係で gt-jdbc-postgis のバージョンを確認する
  2. 2gt-jdbc-postgis 33.6 / 34.5 / 35.1 以降へ更新する
  3. 3外部からフィルタ式を受け付ける経路をアクセス制御で保護する

影響対象

gt-jdbc-postgis(PostGIS レイヤ)利用者・GeoServer 系

対応不要な人

  • GeoTools を使用していない
  • PostGIS データストアを利用していない
  • 修正版へ更新済み

補足

  • -GeoServer など GeoTools を基盤とするサーバも影響を受け得る
CVEGeoToolsMavenSQLインジェクションGIS

30秒で判断

  • 対応すべき人: org.geotools.jdbc:gt-jdbc-postgis を利用し PostGIS レイヤを扱うアプリ・GeoServer 系サーバの運用者
  • 対応不要な人: GeoTools を使っていない、PostGIS データストアを利用していない、修正版へ更新済みの環境
  • 確認方法: 依存関係で gt-jdbc-postgis のバージョンを確認(Maven/Gradle の依存ツリー)

概要

地理情報ライブラリ GeoToolsgt-jdbc-postgis(PostGIS 連携)に、認証なしで SQL インジェクションが可能な脆弱性(GHSA-mqjf-5f49-2fjh、Critical、CWE-89)が公開されました。

jsonArrayContains フィルタ関数で入力が適切に検証されずクエリへ連結されるため、攻撃者が任意の SQL を実行し得ます。GeoTools は GeoServer など多くの地理情報サーバの基盤であり、外部からフィルタ条件を受け付ける構成が対象になり得ます。

本 Advisory は GHSA の深刻度ラベル Critical に基づきます。上記 CVSS 値は概略であり、正確なスコア・ベクトルは原文をご確認ください。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
Impact未認証 SQL インジェクション(データ侵害)
深刻度Critical (GHSA)

影響を受けるソフトウェア

製品修正バージョン
org.geotools.jdbc:gt-jdbc-postgis33.6 / 34.5 / 35.1

修正バージョンと回避策

  • 修正バージョン: gt-jdbc-postgis 33.6 / 34.5 / 35.1 以降(利用系列に合わせて更新)
  • 外部からフィルタ式を受け付ける経路がある場合は、更新までアクセス制御・入力検証で緩和してください。

関連リンク


データソース: GitHub Advisory Database, NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。