В GeoNetwork нашли четыре уязвимости для захвата серверов государственных геопорталов

leer en español

2855
В GeoNetwork нашли четыре уязвимости для захвата серверов государственных геопорталов

Проблемы затронули платформу, которую используют госучреждения по всему миру.

image

Четыре уязвимости GeoNetwork превратили популярный геопространственный каталог в потенциальную точку входа во внутренние сети государственных организаций. Специалисты Etiack обнаружили 121 установку уязвимых версий в 39 странах и регионах, причём 89% серверов принадлежали государственным, военным или национальным структурам.

GeoNetwork представляет собой открытый каталог геопространственных данных, который помогает публиковать, искать и систематизировать сведения о картах и наборах данных. Проект появился в 2001 году в Продовольственной и сельскохозяйственной организации ООН, а позже перешёл под управление сообщества OSGeo. Платформу широко применяют государственные геопорталы, исследовательские учреждения и экологические службы.

Самую опасную цепочку образуют две отдельные ошибки. Первая, CVE-2026-63219 с оценкой 8,6 балла, оставила без проверки авторизации API для загрузки форматтеров. Анонимный пользователь мог отправить на сервер произвольный файл XSL или ZIP. Ошибка появилась после переработки соответствующего API в GeoNetwork 4.0.6, когда разработчики пропустили проверку прав для одного из методов.

Вторая брешь, CVE-2026-58400 с оценкой 9,1 балла, связана с обработчиком XSLT Saxon. GeoNetwork разрешал загруженным таблицам стилей обращаться к функциям Java, включая средства запуска системных команд. Связав две уязвимости, атакующий без учётной записи мог загрузить вредоносный XSLT-файл, вызвать его обработку через публичную запись каталога и выполнить команды с правами процесса GeoNetwork. Etiack продемонстрировала цепочку на версии 4.4.11 с получением обратной командной оболочки.

Ещё одна проблема, CVE-2026-55864, позволяет анонимному пользователю заставить GeoNetwork обращаться к произвольным адресам от имени сервера. Такая SSRF-уязвимость открывает путь к узлам внутренних сетей, которые недоступны напрямую из интернета. Если внутренний ресурс возвращает XML, злоумышленник также может получить содержимое ответа.

Четвёртая уязвимость, CVE-2026-57582 с оценкой 8,2 балла, представляет собой отражённый межсайтовый скриптинг. Специально подготовленная ссылка позволяет выполнить JavaScript в контексте GeoNetwork после перехода жертвы. При атаке на администратора вредоносный код получает доступ к его сеансу и может выполнять действия с соответствующими привилегиями.

Etiack обнаружила уязвимые серверы преимущественно в Европе. На европейские и связанные с международными структурами системы пришлось 77,7% найденных установок. Специалисты уведомили владельцев всех обнаруженных серверов и передали временные рекомендации ещё до публичного раскрытия деталей.

GeoNetwork раскрыл четыре уязвимости 31 августа. Исправления уже входят в версии 4.4.12 и 4.2.17, выпущенные 8 июля. Разработчики рекомендуют перейти на поддерживаемую ветку, поскольку старые версии 3.x и 4.0.x больше не получают исправлений безопасности.