دو آسیب‌پذیری زنجیره‌ای در GeoNetwork وصله شد؛ اولویت برای ژئوپورتال‌های دولتی

پروژهٔ GeoNetwork اصلاحات لازم را برای دو آسیب‌پذیری بحرانی منتشر کرد که در ترکیب می‌توانستند اجرای کد از راه دور بدون احراز هویت (RCE) را ممکن سازند. به‌دلیل استفادهٔ گسترده از GeoNetwork در ژئوپورتال‌های دولتی و سازمانی، هرچه سریع‌تر باید وضعیت نسخهٔ نصب‌شده بررسی و در صورت لزوم ارتقا انجام شود. وصله‌ها در نسخه‌های 4.4.12 و 4.2.17 در تاریخ 8 July 2026 منتشر شدند و اطلاعات فنی تکمیلی در 31 August 2026 اعلام شد.

رابط وب GeoNetwork و نشانه‌های آسیب‌پذیری

روش بهره‌برداری

زنجیرهٔ بهره‌برداری از دو ضعف ترکیبی تشکیل می‌شد: یکی حذف بررسی مجوز در نقطه‌پایانی آپلود فرمت‌کننده و دیگری پیکربندی ناایمن موتور XSLT (Saxon) که استایل‌شیت‌ها را اجرا می‌کرد. شناسه‌های CVE مربوط عبارت‌اند از:

  • CVE-2026-63219 (CVSS: 8.6) — حذف بررسی مجوز در endpoint آپلود formatter که امکان آپلود فایل‌های .xsl یا .zip را برای کاربران ناشناس فراهم می‌کرد.
  • CVE-2026-58400 (CVSS: 9.1) — پیکربندی ناایمن پردازشگر Saxon که اجازه می‌داد استایل‌شیت‌های بارگذاری‌شده توابع Java مانند java.lang.Runtime.exec() یا java.lang.ProcessBuilder را فراخوانی کنند.

روند حمله به این شکل بود: مهاجم از نقطه‌پایانی فرمت‌کننده یک استایل‌شیت مخرب آپلود می‌کرد، سپس با فراخوانی یک رکورد عمومی، موتور Saxon استایل‌شیت را اجرا و دستورات سیستم‌عامل را به‌عنوان کاربر اجرای GeoNetwork اجرا می‌کرد — نتیجه اجرای کد از راه دور بود. شرکت امنیتی Ethiack گزارش داده که این زنجیره از نسخهٔ 4.0.6 قابل بهره‌برداری است، زمانی که بازسازی (refactor) نقطه‌پایانی منجر به حذف خط بررسی مجوز شد.

دامنهٔ تأثیر و شواهد میدانی

Ethiack با اثرانگشت‌گیری اینترنتی 121 استقرار GeoNetwork در 39 کشور را شناسایی کرد که نسخه‌های آسیب‌پذیر را اجرا می‌کردند؛ حدود 89% از نمونه‌های شناسایی‌شده مربوط به نهادهای دولتی، نظامی یا آژانس‌های ملی بودند. این آمار نشان‌دهندهٔ نمونه‌های در معرض سرویس است و به‌معنی تأیید رخنه یا قربانی قطعی نیست.

همهٔ نسخه‌های شاخهٔ 4.4 تا و شامل 4.4.11 و شاخهٔ 4.2 تا و شامل 4.2.16 تحت تأثیر قرار داشتند؛ رفع‌ها در 4.4.12 و 4.2.17 اعمال شده‌اند. پروژه تحتِ نظارت بنیاد OSGeo توسعه یافته و منشأ آن در سازمان خواربار و کشاورزی ملل متحد (FAO) بوده است.

اقدامات فوری توصیه‌شده

اولویت اصلی: ارتقا به نسخهٔ 4.4.12 یا 4.2.17. در صورت عدم امکان ارتقا فوری، دسترسی آپلود را در لایهٔ پروکسی معکوس محدود یا مسدود کنید تا امکان آپلود استایل‌شیت مخرب حذف شود. راه‌حل‌های موقت پیشنهادی:

  • Apache httpd — درخواست‌های POST، PUT و PATCH به مسیر /geonetwork/srv/api/formatters را رد کنید.
  • Nginx — دسترسی به همان مسیر را تنها به متدهای GET، HEAD و OPTIONS محدود کنید.

نمونهٔ پیکربندی‌های سریع:

<!-- Apache (mod_authz_core) -->
<Location "/geonetwork/srv/api/formatters">
  Require method GET HEAD OPTIONS
</Location>

# Nginx
location /geonetwork/srv/api/formatters {
  limit_except GET HEAD OPTIONS { deny all; }
}

وضعیت گزارش‌دهی و ریسک عملیاتی

این نقص‌ها حدود هشت هفته قبل از اعلام عمومی وصله شده بودند. تا زمان افشا، فهرست CISA Known Exploited Vulnerabilities اشاره‌ای به این CVEها نداشت و تاکنون گزارش معتبر و تأییدشده‌ای از بهره‌برداری عمومی منتشر نشده است. با این حال، سابقهٔ حوادث در پشتهٔ مکانی و رخدادهای مرتبط با محصولات مشابه، سطح هشدار را بالا می‌برد.

توصیه‌ها برای تیم‌های مسئول زیرساخت

  • بررسی فوری نسخهٔ نصب‌شدهٔ GeoNetwork و برنامه‌ریزی برای ارتقا به 4.4.12 یا 4.2.17.
  • در غیاب توانایی ارتقا، اعمال قواعد پروکسی برای مسدودسازی آپلود در مسیر فرمت‌کننده.
  • مانیتورینگ لاگ‌ها برای نشانه‌های آپلود فایل‌های غیرمعمول، فراخوانی‌های XSLT و اجرای فرایندهای سیستم عامل توسط کاربر سرویس GeoNetwork.
  • بازبینی پیکربندی Saxon و محدودسازی قابلیت اجرای توابع جاوا در استایل‌شیت‌ها. برای جزئیات فنی بیشتر، مستندات Saxonica مرجع مناسب است.

در نهایت، اگر سازمان شما از GeoNetwork به‌عنوان بک‌اند ژئوپورتال استفاده می‌کند، اکنون زمان اقدام است: نسخه را ارتقا دهید یا دسترسی آپلود را در لایهٔ معکوس مسدود کنید تا خطر اجرای کد کاهش یابد.