Descubren cuatro vulnerabilidades en GeoNetwork que permiten tomar el control de servidores de geoportales gubernamentales

Descubren cuatro vulnerabilidades en GeoNetwork que permiten tomar el control de servidores de geoportales gubernamentales

Problemas afectan a la plataforma que utilizan instituciones gubernamentales en todo el mundo.

image

Cuatro vulnerabilidades en GeoNetwork convirtieron al popular catálogo geoespacial en un posible punto de entrada a las redes internas de organizaciones gubernamentales. Los especialistas de Etiack encontraron 121 instalaciones de versiones vulnerables en 39 países y regiones, y el 89% de los servidores pertenecían a entidades estatales, militares o nacionales.

GeoNetwork es un catálogo abierto de datos geoespaciales que ayuda a publicar, buscar y sistematizar información sobre mapas y conjuntos de datos. El proyecto surgió en 2001 en la Organización de las Naciones Unidas para la Alimentación y la Agricultura (FAO) y más tarde pasó bajo la gestión de la comunidad OSGeo. La plataforma se utiliza ampliamente en geoportales gubernamentales, instituciones de investigación y servicios ambientales.

La cadena más peligrosa está formada por dos fallos distintos. El primero, CVE-2026-63219 con una calificación de 8,6 puntos, dejó sin comprobar la autorización de la API para la carga de formateadores. Un usuario anónimo podía enviar al servidor un archivo XSL o ZIP arbitrario. El fallo apareció tras la reescritura del API correspondiente en GeoNetwork 4.0.6, cuando los desarrolladores omitieron la comprobación de permisos para uno de los métodos.

La segunda brecha, CVE-2026-58400 con una calificación de 9,1 puntos, está relacionada con el procesador XSLT Saxon. GeoNetwork permitía que las hojas de estilo cargadas accedieran a funciones de Java, incluidas herramientas para ejecutar comandos del sistema. Al encadenar las dos vulnerabilidades, un atacante sin cuenta podía cargar un archivo XSLT malicioso, provocar su procesamiento mediante una entrada pública del catálogo y ejecutar comandos con los privilegios del proceso de GeoNetwork. Etiack demostró la cadena en la versión 4.4.11 obteniendo una shell inversa.

Otro problema, CVE-2026-55864, permite a un usuario anónimo forzar a GeoNetwork a realizar solicitudes a direcciones arbitrarias en nombre del servidor. Esta vulnerabilidad SSRF abre el camino hacia nodos de redes internas que no son accesibles directamente desde Internet. Si un recurso interno devuelve XML, el atacante también puede obtener el contenido de la respuesta.

La cuarta vulnerabilidad, CVE-2026-57582 con una calificación de 8,2 puntos, es un cross-site scripting reflejado. Un enlace especialmente preparado permite ejecutar JavaScript en el contexto de GeoNetwork cuando la víctima lo sigue. Si el ataque se dirige a un administrador, el código malicioso obtiene acceso a su sesión y puede realizar acciones con los privilegios correspondientes.

Etiack detectó servidores vulnerables principalmente en Europa. Alrededor del 77,7% de las instalaciones encontradas correspondían a sistemas europeos y vinculados con estructuras internacionales. Los especialistas notificaron a los propietarios de todos los servidores detectados y proporcionaron recomendaciones temporales antes de la divulgación pública de los detalles.

GeoNetwork divulgó las cuatro vulnerabilidades el 31 de agosto. Las correcciones ya están incluidas en las versiones 4.4.12 y 4.2.17, publicadas el 8 de julio. Los desarrolladores recomiendan actualizar a la rama con soporte, ya que las versiones antiguas 3.x y 4.0.x ya no reciben parches de seguridad.