A GeoNetwork nyílt forráskódú térinformatikai metaadat katalógusban két, egymással láncba köthető sebezhetőség hitelesítés nélküli távoli kódfuttatás (RCE) elérését teszi lehetővé. A hiba számos kormányzati és hatósági geoportál háttérrendszerét érinti. A projekt már kiadta a javítást, de a kutatók szerint még mindig több száz internetnek kitett, sebezhető telepítés üzemel világszerte.
A GeoNetwork az Open Source Geospatial Foundation (OSGeo) alatt működő projekt, amely az ENSZ-nél indult, és ma már számos európai térinformatikai infrastruktúra alapkomponense. A kritikus hibalánc két CVE-ből áll:
CVE-2026-63219 (CVSS 8.6) – A formatter feltöltési végponton hiányzik a jogosultság-ellenőrzés. Egy hitelesítés nélküli támadó tetszőleges .xsl vagy .zip fájlt tölthet fel a szerver formatter könyvtárába anélkül, hogy bármilyen azonosításra vagy engedélyezésre szükség lenne.
CVE-2026-58400 (CVSS 9.1) – A Saxon XSLT feldolgozó motor nem biztonságos konfigurációja. Bár a motor „secure processing” módban fut és a Java kiterjesztések le vannak tiltva, a betöltött stíluslapok mégis képesek meghívni a java.lang.Runtime.exec() vagy java.lang.ProcessBuilder osztályokat, így operációs rendszer szintű parancsokat futtatva a GeoNetwork folyamat felhasználójaként.
Önmagában a második hiba adminisztrátori jogosultságot igényelne, de az első hibával kombinálva ez a korlátozás megszűnik. A támadás menete egyszerű, a támadó feltölt egy rosszindulatú formatter fájlt a nem védett végponton, majd egy nyilvános rekordra irányuló GET kéréssel kiváltja a stíluslap végrehajtását, ami teljes kódfuttatáshoz vezet.
Az Ethiack 121 internetnek kitett, sebezhető GeoNetwork telepítést azonosított 39 országban. Ezek 89%-a kormányzati, katonai vagy nemzeti hatósági kapcsolódású volt.
- Érintett verziók: minden 4.4.x a 4.4.11-ig, minden 4.2.x a 4.2.16-ig
- Javított verziók: 4.4.12 és 4.2.17
A projekt átmeneti megoldásként azt ajánlja, hogy a reverse proxy szintjén blokkolják az írási metódusokat (PUT, POST) a formatter végponton. Ez azonban a legitim, admin konzolon keresztüli formatter feltöltéseket is blokkolja, így csak vészhelyzeti megoldásként javasolt.