GeoNetwork 修复影响政府地理门户后端的未授权远程代码执行(RCE)链

GeoNetwork 修补了两个可串联利用以实现未授权远程代码执行的格式化程序漏洞;目前未发现野外利用的报告。

The Hacker News The Hacker News
漏洞分析远程代码执行云安全漏洞利用终端安全

GeoNetwork 中存在两个漏洞,可串联利用以在这个开源地理空间元数据目录上实现未授权远程代码执行(RCE),该目录是许多政府及机构地理门户的后端组件。

该项目已于4.4.12和4.2.17版本中发布修复方案,发布时间为7月8、2026,并于8月31公开了该漏洞的详细信息。

GeoNetwork 最初由联合国粮食及农业组织开发,目前由开源地理空间基金会(OSGeo)维护。它是欧洲及其他地区许多空间数据基础设施部署的核心组件,包括欧洲INSPIRE地理门户的后端。

该串联利用组合了一处缺失的授权检查和一个不安全的转换引擎。第一个漏洞是CVE-2026-63219 (CVSS评分:8.6),存在于格式化程序上传端点的授权检查缺失。

这个未授权的文件上传漏洞允许匿名用户向GeoNetwork的格式化程序目录写入任意.xsl或.zip格式的文件,本身就构成了对服务器存储的未授权写入访问。

该项目在安全公告中表示:“未授权的攻击者可向服务器上传任意.xsl或.zip格式的文件。”

第二个漏洞是CVE-2026-58400(CVSS评分:9.1),即用于渲染格式化程序的Saxon XSLT处理器存在不安全配置

该处理器启用了安全处理并禁用了Java扩展函数,因此它加载的任何样式表都可以调用java.lang.Runtime.exec()或java.lang.ProcessBuilder,并以GeoNetwork进程用户的身份运行操作系统命令。

就其本身而言,第二个漏洞需要上传格式化程序的权限,这也是它被评为需要高权限的原因。将其与上传漏洞串联利用可消除这一前提条件,因为上传操作无需认证即可访问。

攻击者首先通过未受保护的端点上传恶意格式化程序。随后对公共记录发起的GET请求会触发Saxon处理器执行样式表,从而实现代码执行。安全厂商Ethiack的研究员Rafael Castilho 报告了这些漏洞,他表示该串联利用从4.0.6版本开始即可实现,该版本中格式化程序端点被重构,且授权行被移除。

Ethiack表示,它在39个国家中对121个联网公开的、运行受影响版本的GeoNetwork部署进行了指纹识别,其中89%与政府、军事或国家机构相关。

这些数据描述的是运行漏洞版本的公开实例,而非已确认的受害者或被入侵的系统,且指纹识别数据仅来自该厂商。

所有4.4.x版本直至并包括4.4.11,以及所有4.2.x版本直至并包括4.2.16均受影响,漏洞已在4.4.12和4.2.17版本中修复。

该项目在发布公告中表示:“强烈建议所有用户尽快升级至4.4.12或4.2.17版本。”

在应用更新之前,管理员可在反向代理处阻止对格式化程序端点的写操作,从而阻止通过管理控制台进行的合法格式化程序上传。

安全公告列出了以下临时规则:

这些漏洞在安全公告发布前约8周已修复。截至披露时,《黑客新闻》未在CISA的已知被利用漏洞目录中找到GeoNetwork漏洞的相关记录,也未发现野外利用的公开报告。

此次披露是在更广泛的地理空间系列安全问题之后进行的。去年,一个关键的GeoServer漏洞(CVE-2024-36401,CVSS评分:9.8)被利用形成僵尸网络、加密货币矿工和SideWalk后门;另一个GeoServer XML外部实体(XXE)漏洞(CVE-2025-58360)在2025年12月被加入CISA的KEV目录,此前有活跃利用的证据。上个月,GeoServer中另一个未授权的SQL注入至RCE漏洞,被披露为GeoServer零日漏洞,在公开后不久就受到了积极探测。

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.