Cadena de vulnerabilidades en GeoNetwork

Dos vulnerabilidades en GeoNetwork pueden encadenarse para lograr ejecución remota de código (RCE) no autenticada en este catálogo de metadatos geoespaciales de código abierto, que se utiliza como backend en muchos geoportales gubernamentales y de agencias. El proyecto publicó correcciones en las versiones 4.4.12 y 4.2.17 el 8 de julio de 2026, y reveló los detalles el 31 de agosto.

GeoNetwork se originó en la Organización de las Naciones Unidas para la Alimentación y la Agricultura (FAO) y se mantiene bajo la Fundación Geoespacial de Código Abierto (OSGeo). Es un componente fundamental en numerosas implementaciones de Infraestructura de Datos Espaciales en Europa y más allá, incluido el geoportal europeo INSPIRE.

Vulnerabilidades identificadas

La primera falla, CVE-2026-63219 (CVSS 8.6), es una falta de verificación de autorización en el punto final de carga de formateadores. Permite que un usuario anónimo escriba archivos de formateador .xsl o .zip arbitrarios en el directorio de formateadores de GeoNetwork, lo que constituye acceso de escritura no autorizado al almacenamiento del servidor.

La segunda falla, CVE-2026-58400 (CVSS 9.1), es una configuración insegura del procesador Saxon XSLT que se utiliza para renderizar formateadores. El motor se ejecuta con procesamiento seguro habilitado y funciones de extensión de Java deshabilitadas, por lo que cualquier hoja de estilo que cargue puede invocar java.lang.Runtime.exec() o java.lang.ProcessBuilder y ejecutar comandos del sistema operativo como el usuario del proceso GeoNetwork.

Por sí sola, la segunda falla requiere privilegios para cargar un formateador, y por eso se puntúa como de altos privilegios. Sin embargo, al encadenarla con la falla de carga, se elimina ese requisito previo, ya que la carga es accesible sin autenticación.

Cadena de explotación

El atacante primero carga un formateador malicioso a través del punto final sin protección. Luego, una solicitud GET a un registro público activa el motor Saxon para ejecutar la hoja de estilo, lo que logra la ejecución de código. El investigador Rafael Castilho, de la firma Ethiack, informó las fallas, y afirmó que la cadena es explotable desde la versión 4.0.6, cuando se refactorizó el punto final de formateadores y se eliminó la línea de autorización.

Ethiack señaló que identificó 121 implementaciones de GeoNetwork expuestas a Internet que ejecutan versiones afectadas en 39 países, y que el 89% de ellas estaban relacionadas con sectores gubernamentales, militares o agencias nacionales. Estas cifras describen instancias expuestas que ejecutan versiones vulnerables, no víctimas o compromisos confirmados, y la identificación proviene de una única fuente.

Versiones afectadas y solución

Todas las versiones 4.4.x hasta la 4.4.11 y las 4.2.x hasta la 4.2.16 son afectadas. Las correcciones se aplican en las versiones 4.4.12 y 4.2.17. El proyecto insta a los usuarios a actualizar lo antes posible. Mientras tanto, los administradores pueden bloquear métodos de escritura al punto final de formateadores en el proxy inverso, lo que impide las cargas legítimas a través de la consola de administración. La recomendación incluye reglas para Apache httpd (denegar POST, PUT, PATCH en /geonetwork/srv/api/formatters) y Nginx (restringir la misma ubicación a métodos GET, HEAD y OPTIONS).

Contexto y antecedentes

Esta divulgación ocurre después de una serie de problemas de seguridad en el stack geoespacial. El año pasado, una falla crítica en GeoServer (CVE-2024-36401, CVSS 9.8) fue explotada para botnets, mineros de criptomonedas y el backdoor SideWalk. Además, una falla de XXE en GeoServer (CVE-2025-58360) se añadió al catálogo KEV de CISA en diciembre de 2025 tras evidencia de explotación activa. El mes pasado, una vulnerabilidad de inyección SQL no autenticada que lleva a RCE en GeoServer fue atacada activamente poco después de hacerse pública.

Hasta la fecha de esta divulgación, no se encontró referencia a las fallas de GeoNetwork en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, ni informes públicos de explotación en la naturaleza.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity