Проблемы затронули платформу, которую используют госучреждения по всему миру.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Четыре уязвимости GeoNetwork превратили популярный геопространственный каталог в потенциальную точку входа во внутренние сети государственных организаций. Специалисты Etiack обнаружили 121 установку уязвимых версий в 39 странах и регионах, причём 89% серверов принадлежали государственным, военным или национальным структурам.
GeoNetwork представляет собой открытый каталог геопространственных данных, который помогает публиковать, искать и систематизировать сведения о картах и наборах данных. Проект появился в 2001 году в Продовольственной и сельскохозяйственной организации ООН, а позже перешёл под управление сообщества OSGeo. Платформу широко применяют государственные геопорталы, исследовательские учреждения и экологические службы.
Самую опасную цепочку образуют две отдельные ошибки. Первая, CVE-2026-63219 с оценкой 8,6 балла, оставила без проверки авторизации API для загрузки форматтеров. Анонимный пользователь мог отправить на сервер произвольный файл XSL или ZIP. Ошибка появилась после переработки соответствующего API в GeoNetwork 4.0.6, когда разработчики пропустили проверку прав для одного из методов.
Вторая брешь, CVE-2026-58400 с оценкой 9,1 балла, связана с обработчиком XSLT Saxon. GeoNetwork разрешал загруженным таблицам стилей обращаться к функциям Java, включая средства запуска системных команд. Связав две уязвимости, атакующий без учётной записи мог загрузить вредоносный XSLT-файл, вызвать его обработку через публичную запись каталога и выполнить команды с правами процесса GeoNetwork. Etiack продемонстрировала цепочку на версии 4.4.11 с получением обратной командной оболочки.
Ещё одна проблема, CVE-2026-55864 , позволяет анонимному пользователю заставить GeoNetwork обращаться к произвольным адресам от имени сервера. Такая SSRF-уязвимость открывает путь к узлам внутренних сетей, которые недоступны напрямую из интернета. Если внутренний ресурс возвращает XML, злоумышленник также может получить содержимое ответа.
Четвёртая уязвимость, CVE-2026-57582 с оценкой 8,2 балла, представляет собой отражённый межсайтовый скриптинг. Специально подготовленная ссылка позволяет выполнить JavaScript в контексте GeoNetwork после перехода жертвы. При атаке на администратора вредоносный код получает доступ к его сеансу и может выполнять действия с соответствующими привилегиями.
Etiack обнаружила уязвимые серверы преимущественно в Европе. На европейские и связанные с международными структурами системы пришлось 77,7% найденных установок. Специалисты уведомили владельцев всех обнаруженных серверов и передали временные рекомендации ещё до публичного раскрытия деталей.
GeoNetwork раскрыл четыре уязвимости 31 августа. Исправления уже входят в версии 4.4.12 и 4.2.17 , выпущенные 8 июля. Разработчики рекомендуют перейти на поддерживаемую ветку, поскольку старые версии 3.x и 4.0.x больше не получают исправлений безопасности.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Четыре уязвимости GeoNetwork превратили популярный геопространственный каталог в потенциальную точку входа во внутренние сети государственных организаций. Специалисты Etiack обнаружили 121 установку уязвимых версий в 39 странах и регионах, причём 89% серверов принадлежали государственным, военным или национальным структурам.
GeoNetwork представляет собой открытый каталог геопространственных данных, который помогает публиковать, искать и систематизировать сведения о картах и наборах данных. Проект появился в 2001 году в Продовольственной и сельскохозяйственной организации ООН, а позже перешёл под управление сообщества OSGeo. Платформу широко применяют государственные геопорталы, исследовательские учреждения и экологические службы.
Самую опасную цепочку образуют две отдельные ошибки. Первая, CVE-2026-63219 с оценкой 8,6 балла, оставила без проверки авторизации API для загрузки форматтеров. Анонимный пользователь мог отправить на сервер произвольный файл XSL или ZIP. Ошибка появилась после переработки соответствующего API в GeoNetwork 4.0.6, когда разработчики пропустили проверку прав для одного из методов.
Вторая брешь, CVE-2026-58400 с оценкой 9,1 балла, связана с обработчиком XSLT Saxon. GeoNetwork разрешал загруженным таблицам стилей обращаться к функциям Java, включая средства запуска системных команд. Связав две уязвимости, атакующий без учётной записи мог загрузить вредоносный XSLT-файл, вызвать его обработку через публичную запись каталога и выполнить команды с правами процесса GeoNetwork. Etiack продемонстрировала цепочку на версии 4.4.11 с получением обратной командной оболочки.
Ещё одна проблема, CVE-2026-55864 , позволяет анонимному пользователю заставить GeoNetwork обращаться к произвольным адресам от имени сервера. Такая SSRF-уязвимость открывает путь к узлам внутренних сетей, которые недоступны напрямую из интернета. Если внутренний ресурс возвращает XML, злоумышленник также может получить содержимое ответа.
Четвёртая уязвимость, CVE-2026-57582 с оценкой 8,2 балла, представляет собой отражённый межсайтовый скриптинг. Специально подготовленная ссылка позволяет выполнить JavaScript в контексте GeoNetwork после перехода жертвы. При атаке на администратора вредоносный код получает доступ к его сеансу и может выполнять действия с соответствующими привилегиями.
Etiack обнаружила уязвимые серверы преимущественно в Европе. На европейские и связанные с международными структурами системы пришлось 77,7% найденных установок. Специалисты уведомили владельцев всех обнаруженных серверов и передали временные рекомендации ещё до публичного раскрытия деталей.
GeoNetwork раскрыл четыре уязвимости 31 августа. Исправления уже входят в версии 4.4.12 и 4.2.17 , выпущенные 8 июля. Разработчики рекомендуют перейти на поддерживаемую ветку, поскольку старые версии 3.x и 4.0.x больше не получают исправлений безопасности.
- Источник новости
- www.securitylab.ru