SQL injection in MapServer - CVE-2026-54354
Published: August 27, 2026
Vulnerability details
The vulnerability allows a remote attacker to disclose sensitive information.
The vulnerability exists due to SQL injection in msPostGISLayerTranslateFilter() in src/mappostgis.cpp when translating runtime filters for PostGIS layers using attacker-controlled numeric filter values from CGI qstring or OGC API Features featureId. A remote attacker can send a specially crafted query parameter value to disclose sensitive information.
Only deployments exposing CGI query endpoints or OGC API Features endpoints backed by PostGIS layers are affected, and the issue occurs when the queried filter item is marked as numeric through layer metadata.