VMTech
Обсудить проект

GeoNetwork закрыла цепочку RCE без аутентификации в геопорталах

GeoNetwork закрыла цепочку RCE без аутентификации в геопорталах

Разработчики GeoNetwork устранили две уязвимости, которые в связке позволяют неаутентифицированному атакующему выполнить код на сервере геопортала. Проблема затрагивает ветки 4.4.x до 4.4.11 включительно и 4.2.x до 4.2.16 включительно; исправления выпущены в версиях 4.4.12 и 4.2.17.

Цепочка состоит из CVE-2026-63219 с оценкой CVSS 8,6 и CVE-2026-58400 с оценкой 9,1. GeoNetwork — открытый каталог геопространственных метаданных, созданный при участии Продовольственной и сельскохозяйственной организации ООН и поддерживаемый Open Source Geospatial Foundation. Он используется в инфраструктуре пространственных данных, в том числе как бэкенд европейского геопортала INSPIRE.

Как работает цепочка уязвимостей

CVE-2026-63219 связана с отсутствующей проверкой авторизации в endpoint загрузки форматтеров. Анонимный пользователь мог записать произвольный файл форматтера с расширением .xsl или .zip в каталог GeoNetwork. Сам по себе этот дефект давал несанкционированную запись в файловое хранилище сервера.

Вторая проблема затрагивает конфигурацию процессора Saxon XSLT, применяемого для рендеринга форматтеров. Несмотря на включённый защищённый режим обработки и отключённые расширения Java, загруженная таблица стилей могла вызвать java.lang.Runtime.exec() или java.lang.ProcessBuilder. Это позволяло запускать команды операционной системы с правами процесса GeoNetwork.

Отдельно CVE-2026-58400 требует привилегий на загрузку форматтера, поэтому её оценка предполагает высокий уровень прав. Однако первая ошибка снимает это условие: атакующий загружает вредоносный форматтер через незащищённый endpoint, затем запрашивает публичную запись и тем самым запускает обработку файла движком Saxon.

Затронутые установки и временная защита

Исследователь Рафаэл Кастильо из Ethiack сообщил, что цепочка доступна начиная с версии 4.0.6. В этой версии endpoint форматтеров переработали, и из него исчезла строка проверки авторизации. По результатам сканирования Ethiack, в интернете были доступны 121 экземпляр GeoNetwork с уязвимыми версиями в 39 странах. Из них 89% были связаны с государственными, военными или национальными ведомствами.

Эти цифры описывают найденные доступные установки, а не подтверждённые компрометации. На момент публикации сведений о применении уязвимостей в атаках не было, как и записей о них в каталоге CISA Known Exploited Vulnerabilities.

До обновления администраторы могут заблокировать методы записи для endpoint форматтеров на reverse proxy. Для Apache httpd рекомендовано запретить POST, PUT и PATCH на пути /geonetwork/srv/api/formatters. В Nginx для того же пути следует оставить только GET, HEAD и OPTIONS. Такая мера одновременно отключит легитимную загрузку форматтеров через административную консоль.

Что проверить организациям

Организациям, использующим GeoNetwork, следует определить установленную ветку продукта и обновиться до 4.4.12 либо 4.2.17. Если немедленное обновление невозможно, стоит ограничить методы записи к API форматтеров и учесть, что это повлияет на штатную загрузку файлов через консоль. Дополнительно необходимо проверить журналы обращений к endpoint форматтеров и запросы к публичным записям, чтобы оценить наличие подозрительной активности.

#cybersecurity#geonetwork#vulnerability#geospatial
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 02.09.2026
Instagram

GeoNetwork закрыла цепочку RCE без аутентификации в геопорталах

Открыть публикацию в Instagram ↗