GeoNetwork opravil reťazec zraniteľností umožňujúci vzdialené spúšťanie príkazov
Projekt GeoNetwork zverejnil bezpečnostné upozornenia k neautentifikovanému nahrávaniu formatterov a chybe v Saxon XSLT. Verzie 4.4.12 a 4.2.17 riešia aj CVE-2026-58400 s hodnotením CVSS 9,1.

Oprava zraniteľností GeoNetwork je dostupná vo verziách 4.4.12 a 4.2.17. Projekt 31. augusta 2026 zverejnil bezpečnostné upozornenia k reťazcu chýb, ktorý môže pri úspešnom zneužití umožniť vzdialené spúšťanie príkazov s právami procesu GeoNetwork. Jedna z chýb, CVE-2026-58400, má hodnotenie CVSS 9,1.

Opravené vydania 4.4.12 a 4.2.17 boli publikované 8. júla 2026. Prevádzkovatelia by preto mali overiť používanú vetvu produktu a aktualizovať na príslušnú opravenú verziu.
Oprava zraniteľností GeoNetwork rieši spracovanie Saxon XSLT
Podľa bezpečnostného upozornenia CVE-2026-58400 umožňuje spustenie ľubovoľných príkazov procesom GeoNetwork v prípade, že útočník dokáže nahrať stylesheet formattera. Chyba súvisí s konfiguráciou procesora Saxon XSLT.
Samotná chyba RCE vyžaduje možnosť nahrať stylesheet formattera. Projekt však súčasne zverejnil upozornenie k neautentifikovanému nahrávaniu formatterov. Zreťazením týchto dvoch problémov sa môže odstrániť potreba predchádzajúcich oprávnení, ktoré by inak boli nutné na zneužitie XSLT chyby.
Neopravené verejne dostupné inštancie môžu pri úspešnom spojení oboch krokov umožniť vzdialené spustenie príkazov v kontexte procesu GeoNetwork. Rozsah reálne exponovaných a neaktualizovaných nasadení však nie je známy.
Čo majú správcovia urobiť
- Overiť verziu nasadeného GeoNetworku.
- Aktualizovať vetvu 4.4 na verziu 4.4.12 alebo vetvu 4.2 na verziu 4.2.17.
- Skontrolovať, či je inštancia verejne dostupná a či umožňuje nahrávanie formatterov.
- Sledovať prípadné dodatočné pokyny projektu k obmedzeniu nahrávania formatterov a kontrole kompromitácie.
GeoNetwork slúži ako katalóg geopriestorových metadát a používa sa v iniciatívach priestorovej dátovej infraštruktúry. Kombinácia anonymného nahrávania a nebezpečného spracovania XSLT zvyšuje naliehavosť aktualizácie.
Aktívne zneužívanie zatiaľ potvrdené nie je
Nie je potvrdené aktívne zneužívanie CVE-2026-58400 ani kompromitácia konkrétnej organizácie. Nezávisle potvrdený nie je ani rozsah reálne exponovaných a neopravených nasadení.
Ďalší vývoj ukážu najmä prípadné informácie o exploitačných pokusoch, zaradenie chyby do katalógov aktívne zneužívaných zraniteľností a vyjadrenia prevádzkovateľov verejných GeoNetwork portálov k vykonaným aktualizáciám.
Zdroje
- GeoNetwork GitHub Security Advisory GHSA-x898-729x-cc3r – Potvrdzuje CVE-2026-58400, mechanizmus RCE, zasiahnuté verzie, opravené verzie a hodnotenie CVSS 9,1.
- GeoNetwork security overview – Potvrdzuje 31. augusta zverejnené advisories pre neautentifikovaný upload formatterov aj RCE cez Saxon XSLT.
- GeoNetwork releases – Potvrdzuje vydanie verzií 4.4.12 a 4.2.17 8. júla 2026.
Overené a aktualizované: 02. 09. 2026 12:05



