Kritische Sicherheitslücke in GeoServer (SQL-Injection): Auswirkungen auf moGI

Wir möchten Sie proaktiv über eine Sicherheitslücke informieren, die am 12. August 2026 öffentlich bekannt wurde und die Software GeoServer betrifft, welche als Backend-Komponente in unserer Software moGI als Teil des SDI-Providers zum Einsatz kommt.

Es handelt sich um eine kritische, zunächst als 0-Day veröffentlichte Schwachstelle, die inzwischen unter der Kennung GHSA-mqjf-5f49-2fjh dokumentiert ist. Eine offizielle CVE-Nummer wird von den GeoServer-Entwicklern zeitnah nachgereicht.

Die Schwachstelle betrifft eine unauthentifizierte SQL-Injection über die Filterfunktion jsonArrayContains gegen PostGIS-Layer. Betroffen sind Konfigurationen, die eine Text- oder JSON-Spalte sowie PostGIS ab Version 12 verwenden. Der Fehler wurde mit GeoTools 35.1 sowie den GeoServer-Versionen 3.0.1, 2.28.5 und 2.27.6 behoben.

Eine Prüfung hat ergeben, dass alle in Pflege befindlichen moGI Versionen (2026.1 und 2025.2) von der Sicherheitslücke betroffen sind.

Es wurden Hotfixes im Kundenbereich bereitgestellt: https://www.moss.de/kundenbereich/mogi/

Im Rahmen unserer Unterstützungskontingente helfen wir Ihnen gerne beim Einspielen des Hotfixes.

Mit dem kommenden Release moGI 2026.2.1 sowie dem Patch moGI 2026.1.4 wird die Sicherheitslücke im Rahmen der Produktpflege zeitnah geschlossen. Für die Version 2025.2.5 wird es voraussichtlich kein Patch mehr geben. Hier möchten wir auf den vorhandenen Hotfix verweisen.