🔥 高危漏洞深度独立研究 · CVSS ≥ 9.8
CVE-2026-76904 深度独立研究:源码审计 · 二次发现 · 利用方案
📊 3 来源🔍 源码审计🧪 PoC
NVD-LatestGitHub-AdvisoryPoC-in-GitHub
🔍 源码独立审计
对 https://github.com/geotools/geotools 源码进行独立审计(置信度 72%)。
🧬 根因独立理解
CVE-2026-76904的根因位于GeoTools的PostGIS DataStore实现中,具体是OGC Filter编码器处理`jsonArrayContains`函数时,未对用户可控的`<value>`参数进行转义或参数化绑定。在生成SQL查询时,`jsonArrayContains(<column>, <pointer>, <value>)`中的`<value&