GeoNetwork устранил цепочку из двух уязвимостей, позволявшую удалённо выполнять команды без учётной записи. Этот открытый каталог геопространственных метаданных появился в Продовольственной и сельскохозяйственной организации ООН (FAO), а сейчас развивается под эгидой Open Source Geospatial Foundation (OSGeo). GeoNetwork служит основой многих инфраструктур пространственных данных (Spatial Data Infrastructure, SDI), в том числе европейского геопортала INSPIRE. Его ставят государственные ведомства, военные структуры и национальные агентства, поэтому обычная на вид ошибка в загрузчике файлов получила довольно неприятный масштаб.
Первая брешь, CVE-2026-63219 с оценкой 8,6 балла CVSS, находилась в конечной точке загрузки форматтеров. В ней отсутствовала проверка полномочий, и анонимный пользователь мог записать в каталог форматтеров GeoNetwork произвольный файл .xsl либо пакет .zip. Разработчики описали проблему прямо: «Неаутентифицированный злоумышленник может загружать на сервер произвольные файлы форматтеров.xsl или.zip». Даже без дальнейшей атаки это означало несанкционированную запись данных в серверное хранилище.
По данным компании Ethiack, ошибка появилась начиная с GeoNetwork 4.0.6. Тогда конечную точку загрузки форматтеров переработали, но строка с проверкой авторизации потерялась при рефакторинге. Уязвимость оставалась достижимой в последующих выпусках, включая все версии ветки 4.4.x до 4.4.11 включительно и ветки 4.2.x до 4.2.16 включительно.
Вторая проблема, CVE-2026-58400, получила 9,1 балла CVSS и затронула обработчик XSLT Saxon. GeoNetwork применяет Saxon для выполнения преобразований Extensible Stylesheet Language Transformations, используемых при отображении форматтеров. Опасная таблица стилей могла обратиться к Java-механизмам java.lang.Runtime.exec() или java.lang.ProcessBuilder, запустить системный процесс и выполнить команду с правами пользователя, от имени которого работает GeoNetwork.
В описании этой уязвимости есть техническое противоречие: одновременно заявлено, что безопасная обработка включена, Java-функции расширения отключены и при этом XSLT способен вызывать методы запуска процессов. При корректно действующем запрете такие вызовы обычно недоступны. Судя по установленному способу эксплуатации, защита отсутствовала, не применялась должным образом либо была настроена небезопасно. Сама CVE-2026-58400, взятая отдельно, считалась требующей высоких привилегий: атакующему сначала нужно было получить право загрузить форматтер.
Связка убирала это ограничение. Нападающий без аутентификации обращался к незащищённой конечной точке, загружал вредоносный .xsl или .zip, после чего добивался обработки форматтера движком Saxon. Встроенный в таблицу стилей код обращался к средствам Java для создания процесса, и команда исполнялась в операционной системе с правами процесса GeoNetwork. Иными словами, CVE-2026-63219 предоставляла загрузку, а CVE-2026-58400 превращала загруженный файл в средство удалённого выполнения кода.
Обе уязвимости сообщил Rafael Castilho, исследователь компании Ethiack. Та же компания провела интернет-фингерпринтинг и обнаружила 121 доступную из Сети установку уязвимых версий в 39 странах. По оценке Ethiack, 89% этих систем относились к правительствам, вооружённым силам или национальным агентствам. Эти цифры нельзя считать статистикой взломов: речь шла о потенциально уязвимых узлах, а не о подтверждённых жертвах. Кроме того, данные об их принадлежности и версиях были получены из одного источника, самой Ethiack.
Исправления вошли в GeoNetwork 4.4.12 и GeoNetwork 4.2.17, выпущенные 8 июля 2026 года. Официальная рекомендация сформулирована без оговорок: «Всем пользователям настоятельно рекомендуется как можно скорее обновиться до 4.4.12 или 4.2.17». Администраторам стоит проверять не только номер пакета, но и фактически запущенный экземпляр: старый контейнер, забытая резервная копия или параллельная установка могут сохранить доступный извне уязвимый обработчик.
Если немедленное обновление невозможно, загрузку форматтеров можно временно перекрыть на обратном прокси. Для Nginx разработчики советуют разрешить в соответствующем location только HTTP-методы GET, HEAD и OPTIONS, заблокировав методы записи. Такая мера закрывает анонимную загрузку вредоносного форматтера, но заодно прекращает штатную загрузку форматтеров через административную консоль GeoNetwork. Ограничение придётся снять после установки исправленной версии.
Подробности опубликовали 31 августа 2026 года, примерно через восемь недель после выхода патчей. На момент раскрытия The Hacker News не обнаружил эти CVE в каталоге Known Exploited Vulnerabilities, или KEV, который ведёт Агентство США по кибербезопасности и защите инфраструктуры (CISA). Публичных сообщений об эксплуатации обеих ошибок в реальных атаках также не было. Отсутствие записи в CISA KEV говорит лишь о нехватке подтверждённых публичных свидетельств, но не доказывает, что попыток взлома никогда не предпринимали.
Риск для геопространственных платформ уже показала история отдельного проекта GeoServer. Критическая уязвимость CVE-2024-36401 с оценкой 9,8 CVSS применялась для развёртывания ботнетов, установки майнеров криптовалюты и внедрения бэкдора SideWalk. В другом случае XXE-уязвимость GeoServer CVE-2025-58360 попала в каталог CISA KEV в декабре 2025 года после появления сведений об активной эксплуатации.
Отдельная уязвимость нулевого дня в GeoServer позволяла без аутентификации пройти путь от SQL-инъекции к удалённому выполнению кода. Вскоре после публичного раскрытия исследователи зафиксировали активное сканирование; это произошло за месяц до публикации сведений о проблемах GeoNetwork. Для серверов GeoNetwork практическая проверка потому не заканчивается обновлением: журналы запросов к конечной точке форматтеров, недавно созданные .xsl и .zip, неожиданные дочерние процессы Java и команды, запущенные пользователем GeoNetwork, могут указать на попытку применить цепочку ещё до установки версий 4.4.12 или 4.2.17.[/final]
Первая брешь, CVE-2026-63219 с оценкой 8,6 балла CVSS, находилась в конечной точке загрузки форматтеров. В ней отсутствовала проверка полномочий, и анонимный пользователь мог записать в каталог форматтеров GeoNetwork произвольный файл .xsl либо пакет .zip. Разработчики описали проблему прямо: «Неаутентифицированный злоумышленник может загружать на сервер произвольные файлы форматтеров.xsl или.zip». Даже без дальнейшей атаки это означало несанкционированную запись данных в серверное хранилище.
По данным компании Ethiack, ошибка появилась начиная с GeoNetwork 4.0.6. Тогда конечную точку загрузки форматтеров переработали, но строка с проверкой авторизации потерялась при рефакторинге. Уязвимость оставалась достижимой в последующих выпусках, включая все версии ветки 4.4.x до 4.4.11 включительно и ветки 4.2.x до 4.2.16 включительно.
Вторая проблема, CVE-2026-58400, получила 9,1 балла CVSS и затронула обработчик XSLT Saxon. GeoNetwork применяет Saxon для выполнения преобразований Extensible Stylesheet Language Transformations, используемых при отображении форматтеров. Опасная таблица стилей могла обратиться к Java-механизмам java.lang.Runtime.exec() или java.lang.ProcessBuilder, запустить системный процесс и выполнить команду с правами пользователя, от имени которого работает GeoNetwork.
В описании этой уязвимости есть техническое противоречие: одновременно заявлено, что безопасная обработка включена, Java-функции расширения отключены и при этом XSLT способен вызывать методы запуска процессов. При корректно действующем запрете такие вызовы обычно недоступны. Судя по установленному способу эксплуатации, защита отсутствовала, не применялась должным образом либо была настроена небезопасно. Сама CVE-2026-58400, взятая отдельно, считалась требующей высоких привилегий: атакующему сначала нужно было получить право загрузить форматтер.
Связка убирала это ограничение. Нападающий без аутентификации обращался к незащищённой конечной точке, загружал вредоносный .xsl или .zip, после чего добивался обработки форматтера движком Saxon. Встроенный в таблицу стилей код обращался к средствам Java для создания процесса, и команда исполнялась в операционной системе с правами процесса GeoNetwork. Иными словами, CVE-2026-63219 предоставляла загрузку, а CVE-2026-58400 превращала загруженный файл в средство удалённого выполнения кода.
Обе уязвимости сообщил Rafael Castilho, исследователь компании Ethiack. Та же компания провела интернет-фингерпринтинг и обнаружила 121 доступную из Сети установку уязвимых версий в 39 странах. По оценке Ethiack, 89% этих систем относились к правительствам, вооружённым силам или национальным агентствам. Эти цифры нельзя считать статистикой взломов: речь шла о потенциально уязвимых узлах, а не о подтверждённых жертвах. Кроме того, данные об их принадлежности и версиях были получены из одного источника, самой Ethiack.
Исправления вошли в GeoNetwork 4.4.12 и GeoNetwork 4.2.17, выпущенные 8 июля 2026 года. Официальная рекомендация сформулирована без оговорок: «Всем пользователям настоятельно рекомендуется как можно скорее обновиться до 4.4.12 или 4.2.17». Администраторам стоит проверять не только номер пакета, но и фактически запущенный экземпляр: старый контейнер, забытая резервная копия или параллельная установка могут сохранить доступный извне уязвимый обработчик.
Если немедленное обновление невозможно, загрузку форматтеров можно временно перекрыть на обратном прокси. Для Nginx разработчики советуют разрешить в соответствующем location только HTTP-методы GET, HEAD и OPTIONS, заблокировав методы записи. Такая мера закрывает анонимную загрузку вредоносного форматтера, но заодно прекращает штатную загрузку форматтеров через административную консоль GeoNetwork. Ограничение придётся снять после установки исправленной версии.
Подробности опубликовали 31 августа 2026 года, примерно через восемь недель после выхода патчей. На момент раскрытия The Hacker News не обнаружил эти CVE в каталоге Known Exploited Vulnerabilities, или KEV, который ведёт Агентство США по кибербезопасности и защите инфраструктуры (CISA). Публичных сообщений об эксплуатации обеих ошибок в реальных атаках также не было. Отсутствие записи в CISA KEV говорит лишь о нехватке подтверждённых публичных свидетельств, но не доказывает, что попыток взлома никогда не предпринимали.
Риск для геопространственных платформ уже показала история отдельного проекта GeoServer. Критическая уязвимость CVE-2024-36401 с оценкой 9,8 CVSS применялась для развёртывания ботнетов, установки майнеров криптовалюты и внедрения бэкдора SideWalk. В другом случае XXE-уязвимость GeoServer CVE-2025-58360 попала в каталог CISA KEV в декабре 2025 года после появления сведений об активной эксплуатации.
Отдельная уязвимость нулевого дня в GeoServer позволяла без аутентификации пройти путь от SQL-инъекции к удалённому выполнению кода. Вскоре после публичного раскрытия исследователи зафиксировали активное сканирование; это произошло за месяц до публикации сведений о проблемах GeoNetwork. Для серверов GeoNetwork практическая проверка потому не заканчивается обновлением: журналы запросов к конечной точке форматтеров, недавно созданные .xsl и .zip, неожиданные дочерние процессы Java и команды, запущенные пользователем GeoNetwork, могут указать на попытку применить цепочку ещё до установки версий 4.4.12 или 4.2.17.[/final]