GeoNetwork verhelpt kritieke lekken die overheidsgeoportalen kwetsbaar maakten voor overname

Twee te combineren kwetsbaarheden in de open-source metadatacatalogus GeoNetwork gaven aanvallers zonder wachtwoord volledige controle over servers achter tientallen overheids- en defensiegeoportalen.

GeoNetwork, de open-source metadatacatalogus die als backend draait onder tal van overheids- en defensiegerelateerde geoportalen, blijkt kwetsbaar te zijn geweest voor een keten van twee fouten die ongeauthenticeerde aanvallers volledige controle over de server gaven. De ontwikkelaars losten het probleem al op 8 juli 2026 op met de releases 4.4.12 en 4.2.17, maar de technische details kwamen pas op 31 augustus naar buiten.

De eerste kwetsbaarheid, CVE-2026-63219 (CVSS 8.6), zit in een ontbrekende autorisatiecontrole op het formatter-uploadeindpunt. Daardoor kon iedereen, zonder in te loggen, een kwaadaardig .xsl- of .zip-bestand naar de server uploaden. De tweede fout, CVE-2026-58400 (CVSS 9.1), zit in een onveilige configuratie van de Saxon XSLT-verwerker: die draait weliswaar met secure processing aan en Java-extensiefuncties uit, maar een geladen stylesheet kan alsnog java.lang.Runtime.exec() of java.lang.ProcessBuilder aanroepen en zo willekeurige systeemcommando’s uitvoeren.

Samengevoegd vormen de twee bugs een complete aanvalsketen: een aanvaller uploadt zonder authenticatie een kwaadaardige formatter, en zodra vervolgens een simpel GET-verzoek naar een openbaar metadatarecord wordt gedaan, activeert dat de XSLT-engine en wordt de code op de server uitgevoerd. Geen inloggegevens, geen interactie van een gebruiker nodig.

Kwetsbaar zijn alle 4.4.x-releases tot en met 4.4.11 en alle 4.2.x-releases tot en met 4.2.16; het lek is te misbruiken vanaf versie 4.0.6. Beveiligingsbedrijf Ethiack, met onderzoeker Rafael Castilho, ontdekte en meldde de fouten.

GeoNetwork komt oorspronkelijk van de voedsel- en landbouworganisatie van de Verenigde Naties (FAO) en wordt tegenwoordig onderhouden door de Open Source Geospatial Foundation (OSGeo). Het systeem vormt de ruggengraat van talloze Spatial Data Infrastructure-implementaties in Europa en draait onder meer achter de Europese INSPIRE-geoportal. Scans troffen 121 publiek bereikbare instanties aan in 39 landen, waarvan 89 procent te herleiden was tot overheids-, defensie- of andere nationale instanties.

De ontwikkelaars roepen alle gebruikers dringend op zo snel mogelijk te upgraden naar 4.4.12 of 4.2.17. Wie dat nog niet kan, kan als tijdelijke maatregel de HTTP-methodes richting het formatter-endpoint beperken: op Apache httpd door POST, PUT en PATCH naar /geonetwork/srv/api/formatters te blokkeren, op Nginx door die locatie te beperken tot GET, HEAD en OPTIONS.

Voor Nederlandse organisaties die met geodata werken, zoals provincies, waterschappen, ministeries en onderzoeksinstellingen die vaak op INSPIRE-compatibele systemen leunen, is dit een lek om serieus te nemen. Controleer of er een GeoNetwork-instantie binnen de eigen infrastructuur draait, patch die met voorrang, en zet in de tussentijd de webserverconfiguratie op slot. Een niet-gepatchte, publiek bereikbare metadatacatalogus is met deze exploitketen zonder wachtwoord over te nemen.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.