GeoNetwork soluciona una vulnerabilidad crítica que permite ejecutar código remoto sin autenticación
Recientemente, se descubrieron dos vulnerabilidades en GeoNetwork, una herramienta de catálogo de metadatos geoespaciales de código abierto utilizada por muchos portales gubernamentales. Estas fallas podrían permitir a un atacante sin autenticación ejecutar código de forma remota en el servidor. La empresa de seguridad Ethiack fue responsable de identificar estas brechas, lo que es preocupante debido a la importancia de GeoNetwork en la infraestructura de datos espaciales en Europa y más allá.
Cómo funciona el ataque
Las vulnerabilidades se combinan para permitir la ejecución de código malicioso. La primera falla, identificada como CVE-2026-63219, permite a un usuario anónimo cargar archivos maliciosos al servidor. La segunda, CVE-2026-58400, es una configuración insegura del procesador XSLT (Transformaciones de Lenguaje de Estilos Extensibles) que puede ejecutar comandos del sistema operativo. Juntas, estas vulnerabilidades permiten a un atacante subir un archivo malicioso y ejecutarlo sin necesidad de autenticación.
- La primera vulnerabilidad permite la carga de archivos .xsl o .zip sin autenticación.
- La segunda permite ejecutar comandos del sistema operativo si se carga un archivo malicioso.
A quién afecta
GeoNetwork es utilizado principalmente por gobiernos y agencias en 39 países, con un 89% de las implementaciones expuestas relacionadas con entidades gubernamentales o militares. Las versiones afectadas incluyen todas las versiones 4.4.x hasta 4.4.11 y 4.2.x hasta 4.2.16. Se han identificado 121 implementaciones expuestas en Internet, lo que eleva el riesgo de explotación de estas vulnerabilidades.
Qué significa esto para ti
Para los usuarios y administradores de sistemas que utilizan GeoNetwork, es crucial actualizar a las versiones 4.4.12 o 4.2.17 lo antes posible para protegerse de estos riesgos. Mientras tanto, se recomienda bloquear los métodos de escritura en el punto final del formateador en el proxy inverso para prevenir cargas no autorizadas. La seguridad de los sistemas de información geoespacial debe ser una prioridad, dado su uso en servicios críticos y gubernamentales.