Report
CVE-2025-30220 Kritisch

GeoServer/GeoTools: XML External Entity (XXE) in gt-xsd-core

Kennzahlen

CVSS-Basiswert
9.9
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

GeoServer ist ein quelloffener Server zum Teilen und Bearbeiten von Geodaten. Die GeoTools-Klasse Schema nutzt die Eclipse-XSD-Bibliothek und ist für einen XML-External-Entity-Angriff (XXE) anfällig: Die gt-xsd-core-Schemas-Klasse verwendet den vom ParserHandler bereitgestellten EntityResolver nicht, wodurch beim Parsen von XML-Dokumenten mit Verweis auf ein externes XML-Schema externe Entitäten aufgelöst werden. Ebenfalls betroffen sind Nutzer des gt-wfs-ng DataStore. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf GeoTools 33.1, 32.3, 31.7 oder 28.6.1 bzw. GeoServer 2.27.1, 2.26.3 oder 2.25.7 aktualisieren.

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in GeoServer

Alle Reports zu GeoServer

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.