GeoNetwork repareert niet-geverifieerde RCE-keten die van invloed is op geoportal-backends van de overheid

Twee kwetsbaarheden in GeoNetwerk kunnen worden gekoppeld om niet-geverifieerde uitvoering van externe code (RCE) te bereiken op de open-source geospatiale metadatacatalogus, die zich achter veel geoportals van overheden en instanties bevindt.

Het project heeft op 8 juli 2026 fixes in versies 4.4.12 en 4.2.17 geleverd en de details van de kwetsbaarheid op 31 augustus gepubliceerd.

GeoNetwork is ontstaan ​​bij de Voedsel- en Landbouworganisatie van de Verenigde Naties en wordt onderhouden onder de Open Source Geospatial Foundation (OSGeo). Het is een kerncomponent van veel implementaties van ruimtelijke data-infrastructuur in heel Europa en daarbuiten, inclusief de backend van het Europese INSPIRE-geoportaal.

De keten combineert een ontbrekende autorisatiecontrole met een onveilige transformatiemotor. Het eerste gebrek, CVE-2026-63219 (CVSS-score: 8,6), is een ontbrekende autorisatiecontrole op het uploadeindpunt van de formatter.

Door de fout bij het uploaden van niet-geverifieerde bestanden kan een anonieme gebruiker willekeurige .xsl- of .zip-formatterbestanden naar de GeoNetwork-formatterdirectory schrijven, wat op zichzelf ongeautoriseerde schrijftoegang tot serveropslag vormt.

“Een niet-geverifieerde aanvaller kan willekeurige .xsl- of .zip-formatterbestanden naar de server uploaden”, aldus het project in het advies.

De tweede fout, CVE-2026-58400 (CVSS-score: 9.1), is een onveilige configuratie van de Saxon Extensible Stylesheet Language Transformations (XSLT)-processor die wordt gebruikt om formatters weer te geven.

De engine werkt met beveiligde verwerking ingeschakeld en Java-extensiefuncties uitgeschakeld, dus elk stylesheet dat wordt geladen kan java.lang.Runtime.exec() of java.lang.ProcessBuilder aanroepen en besturingssysteemopdrachten uitvoeren als de GeoNetwork-procesgebruiker.

Op zichzelf vereist die tweede fout privileges om een ​​formatter te uploaden, en daarom wordt er gescoord dat er hoge privileges voor nodig zijn. Door het te koppelen aan de uploadfout wordt die voorwaarde weggenomen, omdat de upload bereikbaar is zonder authenticatie.

Een aanvaller uploadt eerst een kwaadaardige formatter via het onbeveiligde eindpunt. Een vervolg GET-verzoek aan een openbaar record activeert vervolgens de Saxon-engine om het stylesheet uit te voeren, wat de uitvoering van de code oplevert. Beveiligingsleverancier Ethiack, wiens onderzoeker Rafael Castilho de fouten rapporteerde, zei dat de keten bereikbaar is vanaf versie 4.0.6, toen het formatter-eindpunt werd gerefactored en de autorisatieregel werd geschrapt.

Ethiack zei dat het 121 aan het internet blootgestelde GeoNetwork-implementaties met getroffen versies in 39 landen had verzameld, en dat 89 procent daarvan verband hield met de overheid, het leger of nationale instanties.

Deze cijfers beschrijven blootgestelde instanties die kwetsbare versies draaien, geen bevestigde slachtoffers of compromissen, en de vingerafdrukken zijn afkomstig van de leverancier.

Alle 4.4.x releases tot en met 4.4.11 en alle 4.2.x releases tot en met 4.2.16 worden beïnvloed, en de fouten zijn opgelost in 4.4.12 en 4.2.17.

“Alle gebruikers worden sterk aangemoedigd om zo snel mogelijk te upgraden naar 4.4.12 of 4.2.17”, aldus het project in de release-aankondiging.

Totdat de update is toegepast, kunnen beheerders schrijfmethoden naar het formatter-eindpunt bij de omgekeerde proxy blokkeren, waardoor legitieme formatter-uploads via de beheerdersconsole worden geblokkeerd.

Het advies somt de volgende tussentijdse regels op:

  • Apache-httpd – weiger POST-, PUT- en PATCH-verzoeken naar de locatie /geonetwork/srv/api/formatters.
  • Nginx – beperk dezelfde locatie tot de methoden GET, HEAD en OPTIONS.

De gebreken werden ongeveer acht weken voordat de adviezen werden gepubliceerd, verholpen. The Hacker News vond op het moment van de onthulling geen verwijzing naar de GeoNetwork-fouten in de Known Exploited Vulnerabilities-catalogus van CISA, en geen openbare berichtgeving over uitbuiting in het wild.

De onthulling volgt op een reeks beveiligingsproblemen in de bredere georuimtelijke stapel. Vorig jaar werd een kritieke GeoServer-fout (CVE-2024-36401, CVSS-score: 9,8) uitgebuit in botnets, cryptocurrency-mijnwerkers en de SideWalk-achterdeur, en een GeoServer XML External Entity (XXE)-fout (CVE-2025-58360) werd in december 2025 toegevoegd aan CISA’s KEV-catalogus na bewijs van actieve exploitatie. Vorige maand werd een afzonderlijke, niet-geverifieerde SQL-injectie in RCE in GeoServer, bekendgemaakt als een GeoServer zero-day, actief onderzocht kort nadat deze openbaar werd gemaakt.

Thijs Van der Does