Siber Güvenlik

GeoNetwork, Devlet Jeoportal Arka Uçlarını Etkileyen Uzaktan Kod Yürütme Açığını Kapattı

GeoNetwork, Devlet Jeoportal Arka Uçlarını Etkileyen Uzaktan Kod Yürütme Açığını Kapattı
Havuz Partisi + İngilizce

Açık kaynaklı coğrafi veri kataloğu GeoNetwork'te tespit edilen iki güvenlik açığı bir araya getirildiğinde, birçok devlet kurumu ve ajansın jeoportal altyapısında kimlik doğrulama gerektirmeyen uzaktan kod yürütme (RCE) saldırısı gerçekleştirilebiliyor.

Proje ekibi, 8 Temmuz 2026 tarihinde yayınladığı 4.4.12 ve 4.2.17 sürümleriyle bu açıkları gideren yamaları duyurdu ve 31 Ağustos'ta zafiyetlere ilişkin tüm detayları paylaştı.

Birleşmiş Milletler Gıda ve Tarım Örgütü'nde (FAO) geliştirilmeye başlanan ve günümüzde Açık Kaynak Coğrafi Bilgi Sistemleri Vakfı (OSGeo) tarafından yürütülen GeoNetwork, Avrupa ve ötesindeki birçok Coğrafi Veri Altyapısı kurulumunun temel bileşeni konumunda. Platform, Avrupa INSPIRE jeoportalının da arka ucunu oluşturuyor.

Söz konusu saldırı zinciri, eksik bir yetkilendirme kontrolü ile güvensiz bir dönüşüm motorunu birleştiriyor. İlk zafiyet olan CVE-2026-63219 (CVSS skoru: 8.6), biçimlendirici yükleme uç noktasındaki yetkilendirme eksikliğinden kaynaklanıyor.

Kimlik doğrulama gerektirmeyen bu dosya yükleme açığı, anonim bir kullanıcının GeoNetwork biçimlendirici dizinine rastgele .xsl veya .zip dosyaları yazmasına olanak tanıyor. Bu durum, tek başına sunucu depolama alanına yetkisiz yazma erişimi anlamına geliyor.

Konuya ilişkin güvenlik bülteninde proje ekibi, "Kimlik doğrulaması yapmamış bir saldırgan, sunucuya rastgele .xsl veya .zip biçimlendirici dosyaları yükleyebilir" ifadelerini kullandı.

İkinci zafiyet olan CVE-2026-58400 (CVSS skoru: 9.1) ise biçimlendiricileri oluşturmak için kullanılan Saxon Genişletilebilir Stil Sayfası Dönüşümleri (XSLT) işlemcisindeki güvensiz yapılandırmadan kaynaklanıyor.

Bu motor, güvenli işleme modu açık ve Java uzantı işlevleri devre dışı durumda çalışıyor; ancak yüklenen herhangi bir stil sayfası java.lang.Runtime.exec() veya java.lang.ProcessBuilder komutlarını çağırabiliyor. Bu sayede saldırganlar, GeoNetwork işlem kullanıcısı yetkisiyle işletim sistemi komutları çalıştırabiliyor.

Tek başına ele alındığında, bu ikinci zafiyetin sömürülmesi için biçimlendirici yükleme yetkisi gerekiyor, bu nedenle yüksek yetki gerektiren bir açık olarak puanlanmıştı. Ancak bu açık, kimlik doğrulama gerektirmeyen yükleme açığıyla birleştirildiğinde yetki şartı ortadan kalkıyor ve saldırganlar sisteme sızmak için herhangi bir kimlik doğrulamasına ihtiyaç duymuyor.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News