GeoServer'daki Duyurulmamış SQL Açığı Saatler İçinde İstismar Edildi—Yüzlerce Sunucu Risk Altında
On iki Ağustos 2026 saat 10:46 UTC'de araştırmacı @q1uf3ng, GeoServer'ın jsonArrayContains fonksiyonunda kimlik doğrulama gerektirmeyen bir SQL injection açığını X üzerinden duyurdu. Saatler içinde yüzlerce istismar denemesi kaydedildi. watchTowr, dar bir IP kümesinden gelen keşif trafiğini gözlemledi; saldırganlar henüz tam sistem ele geçirmedi, ancak hata mesajları tetikleyerek sistemleri haritalandırıyor. Açık henüz CVE numarası almamış, resmi yama yayınlanmamıştı. GeoServer devlet kurumları, savunma sektörü, mühendislik firmaları ve kamu hizmeti veren kuruluşlarda yaygın olarak kullanıldığı için, bu istismar hareketi kritik altyapı yönetim sistemlerinin hızla saldırı hedefi haline gelebileceğini gösterdi.
Açık, belirli veritabanı yapılandırmalarında uzaktan kod çalıştırma (RCE) seviyesine yükselme potansiyeli taşıyor. Microsoft SQL Server yönetici izinleriyle çalıştırıldığında ya da H2 veritabanı deployment özellikleri etkin olduğunda, SQL enjeksiyonu tam sistem ele geçirmeye dönüştürülebilir. Açık kimlik doğrulama olmadan tetiklenebileceği için, internete açık GeoServer örnekleri doğrudan saldırı yüzeyinde yer alıyor.
GeoServer'ın geçmiş istismar tarihi, bu tür açıkların ne kadar hızlı silahlandırılabileceğini gösteriyor. 2024 yılında CVE-2024-36401 (CVSS 9.8), DDoS botnetleri, kripto madencileri ve konut proxy ağları kurmak için istismar edildi. CISA'nın Known Exploited Vulnerabilities kataloğunda birden fazla GeoServer açığı yer alıyor. Bu geçmiş, platformun hem yüksek değerli bir hedef hem de geniş bir saldırı alanı sunduğunu kanıtlıyor.
SQL injection'ın GeoServer'da RCE'ye dönüşümü
SQL injection, bir saldırganın uygulama tarafından oluşturulan veritabanı sorgusuna kendi SQL kodunu eklemesine olanak tanıyan bir güvenlik açığıdır. GeoServer'daki açık, jsonArrayContains işlevinin kullanıcı girdisini yetersiz denetim olmadan SQL sorgusuna dahil etmesinden kaynaklanıyor. Saldırgan, özel olarak hazırlanmış bir HTTP isteğiyle kendi SQL komutlarını sisteme enjekte edebilir—kimlik doğrulama gerekmez.
İlk aşamada açık veri sızıntısı veya tablo okumasıyla sınırlı kalabilir. Ancak veritabanı yönetim sistemi ve kullanıcı izinlerine bağlı olarak ciddi yükselme mümkün:
- Microsoft SQL Server üzerinde admin izinleriyle: xp_cmdshell gibi sistem komutlarını tetiklemek mümkün. Saldırgan doğrudan işletim sistemi seviyesinde komut çalıştırabilir. - H2 veritabanında deployment özellikleri aktifse: H2, Java sınıflarını çalıştırma yeteneği sunabilir ve bu da özel yüklerle RCE'ye kapı açar.
şu anki saldırılar sistemleri hata mesajı tetikleyerek tanımlama aşamasında. Henüz tam bir istismar yükü gözlemlenmedi, ancak keşif trafiğinin bu kadar hızlı başlaması, saldırganların sistemleri haritalandırıp hedef seçtiğine işaret ediyor.
Ağustos duyurusu sonrası saldırıların hızı
Açığın 12 Ağustos'ta kamuya açıklanmasının ardından saatler içinde, dünyanın farklı bölgelerinden yüzlerce deneme kaydedildi. watchTowr tespit ettiği trafik, küçük bir IP kümesinden geliyordu—bu, organize bir tarama kampanyası veya botnet kullanımını düşündürüyor. Saldırılar şu an için reconnaissance (keşif) karakterinde: saldırganlar GeoServer'ın hangi sürümünü çalıştırdığını, hangi veritabanını kullandığını ve açığın tetiklenip tetiklenmediğini anlamaya çalışıyor.
Hata mesajları döndüren istekler artıyor ancak henüz sistem ele geçirilmemiş. Saldırganlar hedeflerini belirledikten sonra ikinci aşamada daha ağır yüklerle geri dönebilir. Keşif trafiğinin bu kadar hızlı başlaması, açığın zaten tehdit aktörlerinin elinde olduğunu veya hızla tersine mühendislik yapılabildiğini gösteriyor.
Yama eksikliği ve acil savunma seçenekleri
13 Ağustos 2026 itibarıyla GeoServer geliştiricileri henüz resmi bir yama yayınlamadı. Açık için CVE numarası bile atanmadı, bu da kurumsal güvenlik ekiplerinin izleme ve önceliklendirme süreçlerinde açığı takip etmelerini zorlaştırıyor. Satıcı yamayı oluşturmazken, kuruluşların savunma seçenekleri ağ düzeyinde kısıtlamayla sınırlı:
- İnternete açık GeoServer erişimini kapatmak: Açık kimlik doğrulama gerektirmediği için en etkili savunma, sistemin sadece güvenilir IP aralıklarından erişilebilir olmasını sağlamak. VPN, güvenlik duvarı kuralları veya reverse proxy ile erişim filtrelemesi kritik. - Web uygulama güvenlik duvarı (WAF) kuralları: jsonArrayContains işlevine yapılan istekleri engellemek veya SQL injection pattern'lerini taramak mümkün. Ancak bu, bypass edilebilir; tam güvenlik sunmaz. - Log izleme ve anomali tespiti: Hata mesajları döndüren istekler, veritabanı kaynaklı 500 hatalar, beklenmeyen SQL sorgular gibi göstergeleri izlemek, saldırı girişimlerini erken aşamada tespit edebilir. - Veritabanı izinlerini sınırlamak: GeoServer'ın veritabanı kullanıcısının admin yetkisi olmaması, SQL enjeksiyonun RCE'ye yükselmesini engelleyebilir. H2 deployment özelliklerini devre dışı bırakmak da benzer şekilde riski azaltır.
GeoServer genellikle yüksek ayrıcalıklı bağlamlarda çalıştırılıyor—coğrafi veri yönetimi, katman birleştirme ve raporlama işlevleri çoğunlukla yazma ve silme izinleri gerektiriyor. Bu, kısıtlama seçeneklerini daraltıyor. Yama yayınlanana kadar en güvenli seçenek, GeoServer örneklerini internetten tamamen kapatmak ve sadece iç ağ üzerinden erişilebilir hale getirmek. Kamu hizmeti veren sistemler için bu mümkün olmayabilir; bu durumda WAF kuralları ve sürekli izleme zorunlu hale geliyor.
GeoServer neden hedef: geniş kullanım ve geçmiş istismarlar
GeoServer, açık kaynaklı bir coğrafi bilgi sistemi (GIS) sunucusu olarak haritalar, uydu görüntüleri, arazi kullanımı verileri ve ulaşım ağları gibi mekansal verileri yayınlamak için kullanılıyor. Platform, OGC standartları (WMS, WFS, WCS) üzerinden veri sunduğu için devlet kurumları, belediyeler, savunma bakanlıkları, üniversiteler, mühendislik firmaları ve altyapı işletmecileri tarafından tercih ediliyor.
GeoServer kullanıcıları yüksek değerli hedefler. Saldırganlar, bu platformu ele geçirerek kritik coğrafi veri setlerine erişebilir (savunma tesisleri, enerji şebekesi, su kaynakları), DDoS botneti oluşturmak için sunucu kaynaklarını kullanabilir, kripto madenciliği için hesaplama gücü çalabilir, lateral movement ile iç ağa sızabilir veya konut proxy ağları kurarak anonim trafik yönlendirebilir. 2024'teki CVE-2024-36401 istismarı bu senaryoların gerçekleştirildiğini gösterdi. CISA'nın Known Exploited Vulnerabilities listesindeki GeoServer açıkları, platformun sürekli saldırı altında olduğunu gösteriyor.
GeoServer'ın açık kaynaklı yapısı, saldırganların kaynak kodunu inceleyerek açık aramasını kolaylaştırıyor. Aynı zamanda, çok sayıda kurum güncelleme yönetimi konusunda yavaş hareket ediyor—özellikle kamu sektöründe test süreçleri uzun sürebiliyor ve bu da sistemlerin aylarca yamalar uygulanmadan çalışmasına yol açıyor.
Microsoft SQL Server ile H2 arasındaki tetiklemeler
Açığın ciddiyeti, GeoServer'ın kullandığı veritabanı sistemine bağlı olarak değişiyor.
Microsoft SQL Server ve yönetici izinleri
SQL Server'ın xp_cmdshell gibi özellikleri, veritabanı kullanıcısı yeterli izinlere sahipse doğrudan işletim sistemi komutları çalıştırılmasına izin verir. GeoServer'ın veritabanı hesabı sysadmin rolüne sahipse, saldırgan SQL enjeksiyonunu kullanarak xp_cmdshell etkinleştirebilir, PowerShell veya cmd.exe üzerinden uzaktan komut çalıştırabilir ya da reverse shell açıp sistemi tamamen ele geçirebilir.
Bu senaryo, Windows Server üzerinde çalışan ve merkezi veritabanı yönetimine sahip büyük kurumsal dağıtımlarda yaygın. Savunma yöntemi, GeoServer'ın db_datareader ve db_datawriter gibi sınırlı rollere sahip bir kullanıcıyla çalışmasını sağlamak—ancak bazı GeoServer işlevleri (şema değişiklikleri, tablo oluşturma) yüksek izinler talep ediyor.
H2 veritabanı ve Java deployment
H2, hafif ve yerleştirilebilir bir Java veritabanı. GeoServer, test ve geliştirme ortamlarında veya küçük dağıtımlarda H2 kullanabilir. H2'nin ALIAS fonksiyonu, Java metodlarını doğrudan SQL içinden çağırmayı destekler. Deployment özellikleri etkinse, saldırgan kötü amaçlı Java sınıflarını yükleyip çalıştırabilir—bu da RCE anlamına gelir.
H2 genellikle üretim sistemlerinde tercih edilmez, ancak unutulmuş test sunucuları veya acele yapılandırılmış sistemlerde risk oluşturur. Saldırganlar, information_schema sorgularıyla veritabanı türünü tespit edip hedeflerini önceliklendiriyor. Şu anki tarama trafiği her iki senaryo için de keşif aşamasında yer alıyor; saldırganlar önce sistemlerin hangi veritabanıyla çalıştığını anlamaya çalışıyor.
GeoServer'ın Türkiye'deki yaygın kullanımı
Türkiye'de GeoServer, Harita Genel Müdürlüğü, çeşitli belediyeler, DSİ, üniversiteler ve özel mühendislik firmalarında yaygın şekilde kullanılıyor. Özellikle e-devlet altyapısında coğrafi veri servislerinin büyük kısmı GeoServer veya benzeri açık kaynaklı platformlar üzerinde sunuluyor.
Kamu kurumlarının güncelleme süreçleri genellikle uzun sürüyor. Yeni bir yama yayınlandığında, test, onay ve uygulama aşamaları aylar sürebiliyor. Bu, zero-day açıklar için özellikle riskli: yama henüz yokken saldırganlar sistemleri tarayabiliyor, yama yayınlandığında ise uygulanması gecikiyor.
Ayrıca, GeoServer örneklerinin çoğu doğrudan internete açık—halka açık harita servisleri, CBS uygulamaları veya veri indirme portalları için gerekli. Ağ düzeyinde kısıtlama yapmak, hizmetin işlevselliğini kısıtlayabiliyor. Bu durumda kuruluşlar WAF kuralları ve sürekli izleme altyapısına yatırım yapmak zorundadır.
Eğer bir Türkiye'deki kamu kurumu veya özel şirket GeoServer kullanıyorsa ve sistem internetten erişilebiliyorsa, acil yapılması gerekenler şunlardır: GeoServer erişimini güvenilir IP aralıklarına sınırlamak (eğer hizmet halka açıksa, WAF kurallarıyla jsonArrayContains uç noktasını korumak), log izleme sistemlerinde SQL injection pattern'lerini ve anormal veritabanı sorgularını takip etmek, veritabanı kullanıcı izinlerini mümkün olduğunca düşürmek ve xp_cmdshell gibi tehlikeli özellikleri kapatmak, yama yayınlandığında acil uygulama sürecini hazırlamak.
Erişim kısıtlaması acil ihtiyaç
GeoServer'daki SQL injection açığı, 12-13 Ağustos 2026'da saatleri içinde aktif saldırı görmüştür. Açık kimlik doğrulama gerektirmediği için, belirli veritabanı yapılandırmalarında RCE'ye yükseliyor. Henüz resmi yama mevcut değil ve saldırganlar sistemleri keşif aşamasında haritalandırıyor. GeoServer'ın DDoS botnetleri ve kripto madenciliği için kullanılan geçmiş istismarlar göz önüne alındığında, bu açığın hızla silahlandırılması olasıdır.
GeoServer çalıştıran ve sistem internette açık olan kuruluşlar, erişimi hemen güvenlik duvarı veya VPN ile sınırlamalıdır. WAF kuralları eklemeli, log izlemeyi açmalı ve veritabanı izinlerini en düşük seviyeye çekmeli. Yama yayınlanana kadar GeoServer örneklerini internetten kapatmak en güvenli seçenek. Kamu kurumlarında özellikle önemli olan bu adım, hizmet kesintisi riskine rağmen hayati görünmektedir.