Vulnerabilidades Críticas en GeoNetwork
GeoNetwork, un catálogo de metadatos geoespaciales de código abierto, ha identificado y corregido dos vulnerabilidades que permiten la ejecución remota de código (RCE) sin autenticación. Estas fallas afectan a numerosos portales geoespaciales administrados por gobiernos y agencias, poniendo en riesgo la seguridad de datos críticos.
Las soluciones se implementaron en las versiones 4.4.12 y 4.2.17 lanzadas el 8 de julio de 2026, con detalles sobre las vulnerabilidades publicados el 31 de agosto del mismo año. Este proyecto tiene su origen en la Organización de las Naciones Unidas para la Alimentación y la Agricultura y es mantenido por la Open Source Geospatial Foundation (OSGeo). Es un componente esencial en muchas implementaciones de Infraestructura de Datos Espaciales en Europa y más allá, incluyendo el backend del geoportal europeo INSPIRE.
Descripción de las Vulnerabilidades
La cadena de vulnerabilidades se basa en un falta de chequeo de autorización y un motor de transformación inseguro. La primera vulnerabilidad, CVE-2026-63219 (con un puntaje CVSS de 8.6), se relaciona con la ausencia de controles de autenticación en el endpoint de carga de formateadores. Esto permite que un usuario anónimo cargue archivos .xsl o .zip en el directorio de formateadores de GeoNetwork, lo que equivale a un acceso no autorizado a la memoria del servidor.
El segundo error, CVE-2026-58400 (puntaje CVSS de 9.1), se refiere a una configuración insegura del procesador de XSLT de Saxon, utilizado para renderizar los formateadores. Este motor se ejecuta con el procesamiento seguro habilitado y las funciones de extensión de Java desactivadas, lo que permite que cualquier hoja de estilo cargada llame a métodos del sistema operativo, lo que puede resultar en la ejecución de comandos como si fuera el usuario del proceso de GeoNetwork.
Riesgos y Recomendaciones
La posibilidad de encadenar estas vulnerabilidades significa que un atacante puede cargar un formateador malicioso a través del endpoint desprotegido y, posteriormente, ejecutar un comando del sistema operativo mediante un sencillo GET a un registro público. La empresa de seguridad Ethiack, cuyo investigador Rafael Castilho reportó las fallas, identificó 121 implementaciones de GeoNetwork expuestas en 39 países, de las cuales el 89% están relacionadas con entidades gubernamentales, militares o nacionales.
Se ha advertido que todas las versiones 4.4.x hasta 4.4.11 y todas las versiones 4.2.x hasta 4.2.16 están afectadas, por lo que se aconseja a los usuarios actualizar a las versiones 4.4.12 o 4.2.17 de manera inmediata. Hasta que la actualización sea realizada, se recomienda a los administradores bloquear los métodos de escritura en el endpoint de formateadores a través del proxy inverso. Esto puede lograrse configurando las siguientes reglas interinas:
- Apache httpd: denegar solicitudes POST, PUT y PATCH al endpoint `/geonetwork/srv/api/formatters`. - Nginx: restringir el mismo endpoint a los métodos GET, HEAD y OPTIONS.
Las vulnerabilidades fueron corregidas aproximadamente ocho semanas antes de la publicación de las advertencias. Hasta la fecha de divulgación, no se han encontrado referencias a estas fallas en el catálogo de CISA de vulnerabilidades conocidas explotadas, ni se ha informado públicamente sobre su explotación activa.
Este incidente se añade a una serie de problemas de seguridad recientes en el ámbito geoespacial. El año anterior, una vulnerabilidad crítica en GeoServer (CVE-2024-36401, puntaje CVSS de 9.8) fue explotada en botnets y minería de criptomonedas, y otra vulnerabilidad de GeoServer relacionada con XML External Entity (XXE) fue incluida en el catálogo de CISA tras evidencias de explotación activa. Además, el mes pasado se reportó una inyección SQL no autenticada que también llevó a RCE en GeoServer, destacando la creciente preocupación por la seguridad en este ámbito.