---
title: "GeoServer zero-day sem correção está sendo explorado por hackers"
author: "Gustavo Ramos O. Klein"
date: "2026-08-16 08:15:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/16/geoserver-zero-day-sem-correcao-esta-sendo-explorado-por-hackers/md"
---

## Resumo
- A vulnerabilidade CVE-2024-36401 no GeoServer possui pontuação CVSS 9.8.
- A falha permite execução remota de código por usuários não autenticados.
- Mais de 16.000 servidores públicos foram identificados como expostos.
- Grupos exploram a falha para instalar malwares como GOREVERSE e SideWalk.
- Correções oficiais já estão disponíveis nas versões 2.23.6, 2.24.4 e 2.25.2.

---

Imagine que as APIs e os serviços de geolocalização que você integra em suas aplicações funcionem como pontes diplomáticas entre diferentes sistemas, permitindo que dados cartográficos circulem livremente. Mas o que acontece quando uma dessas pontes possui uma falha estrutural invisível que permite a invasores cruzar o portão sem apresentar credenciais? É exatamente esse tipo de vulnerabilidade grave que afeta o **GeoServer**, rastreada sob o código **CVE-2024-36401**, com uma pontuação máxima de **9.8 no sistema CVSS**, exigindo atenção imediata dos administradores de redes e desenvolvedores.

## Como a avaliação insegura de expressões XPath abre portas para invasores

A falha de segurança descoberta pelo pesquisador **Steve Ikeoka** reside na biblioteca **GeoTools**, utilizada pelo software para processar dados espaciais complexos através de parâmetros manipulados em solicitações do tipo **OGC**. Quando o servidor avalia nomes de propriedades como expressões XPath de forma insegura, usuários não autenticados conseguem injetar códigos maliciosos que resultam em execução remota de código, conhecida pela sigla **RCE**. Essa exploração pode ser desencadeada por meio de requisições específicas como **WFS GetFeature**, **WMS GetMap** e **WPS Execute**, transformando uma ferramenta legítima de mapeamento em um vetor de ataque direto contra a infraestrutura corporativa.

## A exploração ativa por grupos criminosos e o impacto global

Desde que a exploração começou a ser monitorada ativamente em meados de julho de 2024, empresas de segurança como a **FortiGuard Labs** documentaram campanhas maliciosas que aproveitam essa brecha para instalar backdoors e ferramentas de acesso remoto em servidores vulneráveis ao redor do mundo. Entre as ameaças implantadas pelos invasores estão malwares como o proxy reverso **GOREVERSE** e o backdoor **SideWalk**, associado a grupos avançados de cibercrimes como o **APT41**, com ocorrências registradas em países como Estados Unidos, Índia e o próprio **Brasil**. Dados de monitoramento indicam que mais de [16.000 servidores GeoServer](https://www.bleepingcomputer.com/news/security/cisa-warns-critical-geoserver-geotools-rce-flaw-is-exploited-in-attacks/) permaneciam expostos publicamente na internet, tornando a situação altamente perigosa para agências governamentais e provedores de serviços tecnológicos.

## O caminho para fechar a brecha e restaurar a segurança

Diante do risco iminente, a **CISA** adicionou rapidamente a falha ao seu catálogo de Vulnerabilidades Exploradas Conhecidas, exigindo que agências federais americanas aplicassem correções urgentes em seus ambientes. Para mitigar o problema de forma definitiva, os mantenedores do projeto lançaram as versões corrigidas **2.23.6**, **2.24.4** e **2.25.2**, que eliminam a vulnerabilidade na avaliação de expressões. Caso a atualização completa não possa ser realizada de imediato, uma alternativa temporária consiste em remover o arquivo **gt-complex-x.y.jar** do diretório da aplicação, embora essa medida possa limitar funcionalidades de feições complexas, exigindo planejamento rápido para a implementação do patch oficial.