NCSC-NL heeft een officieel beveiligingsadvies gepubliceerd over drie kwetsbaarheden in GeoNetwork, de open-source catalogusapplicatie die als backend draait onder tal van overheidsgeoportalen. Het advies, NCSC-2026-0343, classificeert de kans als matig en de schade als hoog. Kwetsbaar zijn alle 4.4.x-releases tot en met 4.4.11 en alle 4.2.x-releases voorafgaand aan 4.2.17; leverancier OpenGeo repareerde de fouten met de releases 4.4.12 en 4.2.17.
De eerste kwetsbaarheid (CVE-2026-39379) zit in de publieke, niet-geauthenticeerde zoekfunctie. Onvoldoende sanering van de uiconfig-queryparameter laat een aanvaller content reflecteren in een foutpagina, waar die als client-side template-expressie wordt uitgevoerd. Gecombineerd met bekende AngularJS-sandbox-escapetechnieken levert dat willekeurige JavaScript op in de browser van het slachtoffer, zonder dat iemand hoeft in te loggen.
Ernstiger is kwetsbaarheid twee (CVE-2026-58400, CVSS 9.1): de Saxon XSLT-processor voor het renderen van formatters staat onveilig geconfigureerd. FEATURE_SECURE_PROCESSING staat uit en ALLOW_EXTERNAL_FUNCTIONS staat aan, waardoor elke geladen stylesheet Java-extensiefuncties mag aanroepen. Een gebruiker met uploadrechten kan zo een .xsl-bestand indienen dat via java.lang.Runtime.exec() of ProcessBuilder willekeurige systeemcommando’s uitvoert, met de rechten van het GeoNetwork-proces.
De derde kwetsbaarheid (CVE-2026-63219, CVSS 8.6) maakt de tweede pas echt gevaarlijk: het API-endpoint voor het aanmaken van formatters mist een autorisatiecontrole, waardoor ook een anonieme aanvaller een kwaadaardig .xsl- of .zip-bestand kan uploaden. Samen vormen ze een keten waarmee code op de server draait zonder wachtwoord en zonder gebruikersinteractie. Eerder schreven we over de impact daarvan: scans troffen 121 publiek bereikbare GeoNetwork-instanties aan in 39 landen, grotendeels bij overheids- en defensie-instellingen.
Voor Nederlandse overheidsorganisaties met een GeoNetwork-instantie, zoals provincies, waterschappen en ministeries die geodata delen via INSPIRE-compatibele systemen, is dit advies directe aanleiding om de draaiende versie te controleren. De losse CVSS-scores vertellen niet het hele verhaal; de combinatie is wat kritiek maakt. Upgraden naar 4.4.12 of 4.2.17 is de enige structurele oplossing. Kan dat nog niet meteen, beperk dan tijdelijk het formatter-endpoint (/geonetwork/srv/api/formatters) tot GET-verzoeken op de reverse proxy of webserver.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.