GeoNetwork zakrpama zatvara lanac za udaljeno izvršavanje koda

GeoNetwork je objavio zakrpe za dva propusta koja se zajedno mogu iskoristiti za neautentifikovano udaljeno izvršavanje koda na serveru. Ranjive su sve grane 4.4.x zaključno sa 4.4.11 i 4.2.x zaključno sa 4.2.16, dok su ispravke dostupne u verzijama 4.4.12 i 4.2.17. Reč je o katalogu geoprostornih metapodataka koji se koristi kao pozadinski sistem brojnih geoportala javnih institucija.
Prvi propust je CVE-2026-63219, sa CVSS ocenom 8,6, i odnosi se na izostanak provere ovlašćenja na krajnjoj tački za otpremanje formattera. Neautentifikovani korisnik može da upiše proizvoljne .xsl ili .zip datoteke u direktorijum GeoNetwork formattera.
Drugi propust, CVE-2026-58400 sa CVSS ocenom 9,1, nalazi se u nesigurnoj konfiguraciji Saxon XSLT procesora koji obrađuje formatere. Iako je omogućena bezbedna obrada i onemogućene Java ekstenzione funkcije, učitani stil može da pozove java.lang.Runtime.exec() ili java.lang.ProcessBuilder i izvrši komande operativnog sistema sa privilegijama GeoNetwork procesa.
Kako nastaje lanac napada
Sama XSLT ranjivost zahteva privilegiju za otpremanje formattera, zbog čega je zasebno ocenjena kao propust koji traži visok nivo ovlašćenja. Međutim, CVE-2026-63219 uklanja taj preduslov: napadač bez prijave može da postavi zlonamerni formatter preko nezaštićene krajnje tačke.
Nakon toga dovoljan je GET zahtev za javno dostupan zapis da bi Saxon procesor učitao stil i izvršio komandu. Istraživač Rafael Castilho iz kompanije Ethiack prijavio je propuste, a kompanija navodi da je lanac dostupan od verzije 4.0.6, kada je krajnja tačka za formatere prepravljena i uklonjena linija za proveru ovlašćenja.
Izloženost javnih geoportala
Ethiack je identifikovao 121 javno izloženu GeoNetwork instancu sa pogođenim verzijama u 39 država. Prema toj proceni, 89 odsto instanci povezano je sa državnim, vojnim ili nacionalnim agencijama. Ti podaci predstavljaju nalaz jednog dobavljača o izloženim sistemima, a ne potvrdu kompromitacije ili uspešnih napada.
GeoNetwork je nastao u Organizaciji Ujedinjenih nacija za hranu i poljoprivredu, a danas se održava pod okriljem Open Source Geospatial Foundation. Projekat je važan deo brojnih implementacija prostorne infrastrukture, uključujući pozadinu evropskog INSPIRE geoportala.
Prioritet za administratore
Najvažnija mera je prelazak na GeoNetwork 4.4.12 ili 4.2.17. Projekat preporučuje ažuriranje što pre, a detalji propusta objavljeni su 31. avgusta, nakon što su zakrpe isporučene 8. jula 2026.
Dok nadogradnja nije moguća, administratori mogu na obrnutom proksiju privremeno blokirati metode POST, PUT i PATCH za putanju /geonetwork/srv/api/formatters. Za Apache httpd preporuka je zabrana tih metoda, dok Nginx na istoj lokaciji treba ograničiti na GET, HEAD i OPTIONS. Ova mera sprečava i legitimno otpremanje formattera kroz administrativnu konzolu, ali smanjuje mogućnost iskorišćavanja lanca do primene trajne zakrpe.
Za poslovanje koje upravlja geoprostornim podacima, praktičan zaključak je jasan: treba proveriti verzije svih javno dostupnih GeoNetwork instalacija, hitno primeniti odgovarajuću nadogradnju i privremeno ograničiti upis na formatter krajnjoj tački tamo gde ažuriranje ne može odmah da se sprovede.

