دو آسیبپذیری زنجیرهای در GeoNetwork وصله شد؛ اولویت برای ژئوپورتالهای دولتی
پروژهٔ GeoNetwork اصلاحات لازم را برای دو آسیبپذیری بحرانی منتشر کرد که در ترکیب میتوانستند اجرای کد از راه دور بدون احراز هویت (RCE) را ممکن سازند. بهدلیل استفادهٔ گسترده از GeoNetwork در ژئوپورتالهای دولتی و سازمانی، هرچه سریعتر باید وضعیت نسخهٔ نصبشده بررسی و در صورت لزوم ارتقا انجام شود. وصلهها در نسخههای 4.4.12 و 4.2.17 در تاریخ 8 July 2026 منتشر شدند و اطلاعات فنی تکمیلی در 31 August 2026 اعلام شد.
روش بهرهبرداری
زنجیرهٔ بهرهبرداری از دو ضعف ترکیبی تشکیل میشد: یکی حذف بررسی مجوز در نقطهپایانی آپلود فرمتکننده و دیگری پیکربندی ناایمن موتور XSLT (Saxon) که استایلشیتها را اجرا میکرد. شناسههای CVE مربوط عبارتاند از:
- CVE-2026-63219 (CVSS: 8.6) — حذف بررسی مجوز در endpoint آپلود formatter که امکان آپلود فایلهای .xsl یا .zip را برای کاربران ناشناس فراهم میکرد.
- CVE-2026-58400 (CVSS: 9.1) — پیکربندی ناایمن پردازشگر Saxon که اجازه میداد استایلشیتهای بارگذاریشده توابع Java مانند
java.lang.Runtime.exec()یاjava.lang.ProcessBuilderرا فراخوانی کنند.
روند حمله به این شکل بود: مهاجم از نقطهپایانی فرمتکننده یک استایلشیت مخرب آپلود میکرد، سپس با فراخوانی یک رکورد عمومی، موتور Saxon استایلشیت را اجرا و دستورات سیستمعامل را بهعنوان کاربر اجرای GeoNetwork اجرا میکرد — نتیجه اجرای کد از راه دور بود. شرکت امنیتی Ethiack گزارش داده که این زنجیره از نسخهٔ 4.0.6 قابل بهرهبرداری است، زمانی که بازسازی (refactor) نقطهپایانی منجر به حذف خط بررسی مجوز شد.
دامنهٔ تأثیر و شواهد میدانی
Ethiack با اثرانگشتگیری اینترنتی 121 استقرار GeoNetwork در 39 کشور را شناسایی کرد که نسخههای آسیبپذیر را اجرا میکردند؛ حدود 89% از نمونههای شناساییشده مربوط به نهادهای دولتی، نظامی یا آژانسهای ملی بودند. این آمار نشاندهندهٔ نمونههای در معرض سرویس است و بهمعنی تأیید رخنه یا قربانی قطعی نیست.
همهٔ نسخههای شاخهٔ 4.4 تا و شامل 4.4.11 و شاخهٔ 4.2 تا و شامل 4.2.16 تحت تأثیر قرار داشتند؛ رفعها در 4.4.12 و 4.2.17 اعمال شدهاند. پروژه تحتِ نظارت بنیاد OSGeo توسعه یافته و منشأ آن در سازمان خواربار و کشاورزی ملل متحد (FAO) بوده است.
اقدامات فوری توصیهشده
اولویت اصلی: ارتقا به نسخهٔ 4.4.12 یا 4.2.17. در صورت عدم امکان ارتقا فوری، دسترسی آپلود را در لایهٔ پروکسی معکوس محدود یا مسدود کنید تا امکان آپلود استایلشیت مخرب حذف شود. راهحلهای موقت پیشنهادی:
- Apache httpd — درخواستهای
POST،PUTوPATCHبه مسیر/geonetwork/srv/api/formattersرا رد کنید. - Nginx — دسترسی به همان مسیر را تنها به متدهای
GET،HEADوOPTIONSمحدود کنید.
نمونهٔ پیکربندیهای سریع:
<!-- Apache (mod_authz_core) -->
<Location "/geonetwork/srv/api/formatters">
Require method GET HEAD OPTIONS
</Location>
# Nginx
location /geonetwork/srv/api/formatters {
limit_except GET HEAD OPTIONS { deny all; }
}
وضعیت گزارشدهی و ریسک عملیاتی
این نقصها حدود هشت هفته قبل از اعلام عمومی وصله شده بودند. تا زمان افشا، فهرست CISA Known Exploited Vulnerabilities اشارهای به این CVEها نداشت و تاکنون گزارش معتبر و تأییدشدهای از بهرهبرداری عمومی منتشر نشده است. با این حال، سابقهٔ حوادث در پشتهٔ مکانی و رخدادهای مرتبط با محصولات مشابه، سطح هشدار را بالا میبرد.
توصیهها برای تیمهای مسئول زیرساخت
- بررسی فوری نسخهٔ نصبشدهٔ GeoNetwork و برنامهریزی برای ارتقا به 4.4.12 یا 4.2.17.
- در غیاب توانایی ارتقا، اعمال قواعد پروکسی برای مسدودسازی آپلود در مسیر فرمتکننده.
- مانیتورینگ لاگها برای نشانههای آپلود فایلهای غیرمعمول، فراخوانیهای XSLT و اجرای فرایندهای سیستم عامل توسط کاربر سرویس GeoNetwork.
- بازبینی پیکربندی Saxon و محدودسازی قابلیت اجرای توابع جاوا در استایلشیتها. برای جزئیات فنی بیشتر، مستندات Saxonica مرجع مناسب است.
در نهایت، اگر سازمان شما از GeoNetwork بهعنوان بکاند ژئوپورتال استفاده میکند، اکنون زمان اقدام است: نسخه را ارتقا دهید یا دسترسی آپلود را در لایهٔ معکوس مسدود کنید تا خطر اجرای کد کاهش یابد.





