Две уязвимости в GeoNetwork могат да бъдат свързани във верига за постигане на отдалечено изпълнение на код (RCE) без автентификация върху каталога за пространствени метаданни с отворен код, който стои зад множество геопортали на държавни институции и агенции.
Проектът пусна корекции за сигурност във версии 4.4.12 и 4.2.17 на 8 юли 2026 г. и публикува подробности за уязвимостите на 31 август.
GeoNetwork води началото си от Организацията по прехрана и земеделие към ООН и се поддържа от фондацията Open Source Geospatial Foundation (OSGeo). Той е основен компонент в множество внедрявания на Инфраструктурата за пространствени данни в Европа и по света, включително в бекенд системата на европейския геопортал INSPIRE.
Веригата от уязвимости комбинира липса на проверка за оторизация с незащитена система за трансформация. Първата уязвимост, CVE-2026-63219 (CVSS оценка: 8.6), се състои в липсваща проверка за оторизация при крайната точка за качване на форматери.
Недостатъкът при качване на файлове без автентификация позволява на анонимен потребител да записва произволни .xsl или .zip файлове с форматери в директорията за форматери на GeoNetwork, което само по себе си представлява неоторизиран достъп за запис в сървърното хранилище.
„Атакуващ без автентификация може да качва произволни .xsl или .zip файлове за форматиране на сървъра“, посочват от проекта в своя доклад.
Втората уязвимост, CVE-2026-58400 (CVSS оценка: 9.1), е незащитена конфигурация на процесора Saxon Extensible Stylesheet Language Transformations (XSLT), използван за визуализиране на форматерите.
Системата се изпълнява с включената защита за сигурна обработка и изключени разширителни функции на Java, поради което всеки зареден стилов лист може да извика java.lang.Runtime.exec() или java.lang.ProcessBuilder и да изпълнява команди на операционната система с правата на потребителя, работещ с GeoNetwork.
Сама по себе си втората уязвимост изисква привилегии за качване на форматер, поради което е оценена като изискваща високи права. Свързването ѝ с уязвимостта при качването премахва това предварително условие, тъй като точката за качване е достъпна без автентификация.
Атакуващият първо качва злонамерен форматер през незащитената крайна точка. Последваща GET заявка към публичен запис задейства процесора Saxon да изпълни стиловия лист, което води до изпълнение на зловреден код. Компанията за киберсигурност Ethiack, чийто изследовател Рафаел Кастильо съобщава за недостатъците, заявява, че веригата е достъпна за експлоатация от версия 4.0.6 насам, когато крайната точка за форматера е била преработена и редът за оторизация е премахнат.
От Ethiack посочват, че са идентифицирали 121 достъпни през интернет внедрявания на GeoNetwork със засегнати версии в 39 държави, като 89 процента от тях са свързани с правителствени, военни или национални агенции.
Тези данни описват публично достъпни системи с уязвими версии, а не потвърдени жертви или компрометирани среди, като информацията идва от единствен източник.
Засегнати са всички версии от серията 4.4.x до 4.4.11 включително, както и от серията 4.2.x до 4.2.16 включително. Уязвимостите са отстранени във версии 4.4.12 и 4.2.17.
„Настоятелно препоръчваме на всички потребители да обновят до версия 4.4.12 или 4.2.17 възможно най-скоро“, съобщават от проекта в официалното си обявление.
Докато се инсталират корекциите за сигурност, администраторите могат да блокират методите за запис към крайната точка за форматери през обратния прокси сървър (reverse proxy), блокирайки легитимното качване през административната конзола.
Докладът съдържа следните временни правила за защита:
- Apache httpd – отказ на POST, PUT и PATCH заявки към адрес /geonetwork/srv/api/formatters.
- Nginx – ограничаване на същия адрес само до методите GET, HEAD и OPTIONS.
Уязвимостите са коригирани приблизително осем седмици преди публикуването на докладите. Към момента на разкриването им няма данни уязвимостите в GeoNetwork да са вписани в каталога с известни експлоатирани уязвимости на CISA (KEV), нито има публични доклади за активни атаки.
Това разкритие следва поредица от проблеми със сигурността в пространствения софтуерен стек. Миналата година критична уязвимост в GeoServer (CVE-2024-36401, CVSS оценка: 9.8) бе използвана за присъединяване на системи към ботнети, копаене на криптовалута и инсталиране на зловреден код SideWalk. Друга XXE уязвимост в GeoServer (CVE-2025-58360) бе добавена в каталога KEV на CISA през декември 2025 г. след доказателства за активна експлоатация. Миналия месец отделна zero-day уязвимост за SQL инжекция до RCE без автентификация в GeoServer стана обект на активно сканиране малко след като бе публично оповестена.