GeoNetwork Vá Chuỗi Lỗ Hổng RCE Không Cần Xác Thực Ảnh Hưởng Đến Hệ Thống Geoportal Của Chính Phủ

Hai lỗ hổng trong GeoNetwork có thể được kết hợp để thực hiện thực thi mã từ xa (RCE) không cần xác thực trên danh mục siêu dữ liệu địa lý mã nguồn mở này, vốn là nền tảng của nhiều cổng thông tin địa lý (geoportal) thuộc các cơ quan chính phủ. Dự án đã phát hành các bản vá trong phiên bản 4.4.12 và 4.2.17 vào ngày 8 tháng 7 năm 2026, và công bố chi tiết về các lỗ hổng vào ngày 31 tháng 8. GeoNetwork ban đầu được phát triển bởi Tổ chức Lương thực và Nông nghiệp Liên Hợp Quốc.
GeoNetwork RCE Vulnerability
Lỗ hổng chuỗi RCE trong GeoNetwork đe dọa các cổng thông tin địa lý chính phủ

Hai lỗ hổng trong GeoNetwork có thể được kết hợp để thực hiện thực thi mã từ xa (RCE) không cần xác thực trên danh mục siêu dữ liệu địa lý mã nguồn mở này, vốn là nền tảng của nhiều cổng thông tin địa lý (geoportal) thuộc các cơ quan chính phủ.

Dự án đã phát hành các bản vá trong phiên bản 4.4.12 và 4.2.17 vào ngày 8 tháng 7 năm 2026, và công bố chi tiết về các lỗ hổng vào ngày 31 tháng 8.

GeoNetwork ban đầu được phát triển bởi Tổ chức Lương thực và Nông nghiệp Liên Hợp Quốc (FAO) và hiện được duy trì bởi Tổ chức Dữ liệu Không gian Mã nguồn mở (OSGeo). Đây là thành phần cốt lõi của nhiều hạ tầng dữ liệu không gian tại Châu Âu và các khu vực khác, bao gồm cả hệ thống backend của cổng địa lý INSPIRE của Châu Âu.

Chi tiết về chuỗi lỗ hổng bảo mật

Chuỗi tấn công này kết hợp giữa việc thiếu authorization check với một công cụ chuyển đổi không an toàn. Lỗ hổng đầu tiên, CVE-2026-63219 (điểm CVSS: 8.6), là lỗi thiếu authorization check tại endpoint tải lên formatter.

Lỗ hổng tải tệp không cần xác thực này cho phép người dùng ẩn danh ghi các tệp formatter định dạng .xsl hoặc .zip tùy ý vào thư mục formatter của GeoNetwork. Chỉ riêng điều này đã cấu thành hành vi truy cập ghi trái phép vào bộ nhớ máy chủ.

"Một kẻ tấn công không cần xác thực có thể tải các tệp formatter .xsl hoặc .zip tùy ý lên máy chủ," dự án cho biết trong bản khuyến cáo bảo mật.

Lỗ hổng thứ hai, CVE-2026-58400 (điểm CVSS: 9.1), liên quan đến cấu hình không an toàn của bộ xử lý Saxon Extensible Stylesheet Language Transformations (XSLT) được sử dụng để hiển thị các formatter.

Công cụ này chạy với tính năng xử lý an toàn được bật nhưng các hàm mở rộng Java bị vô hiệu hóa, do đó bất kỳ stylesheet nào nó tải đều có thể gọi java.lang.Runtime.exec() hoặc java.lang.ProcessBuilder và chạy các lệnh của hệ điều hành dưới danh nghĩa người dùng đang thực thi GeoNetwork.

Bản thân lỗ hổng thứ hai yêu cầu đặc quyền để tải lên một formatter, đó là lý do nó được xếp hạng cần đặc quyền cao. Tuy nhiên, khi kết hợp với lỗi tải lên, điều kiện tiên quyết này bị loại bỏ vì endpoint tải lên có thể truy cập mà không cần xác thực.

GeoNetwork vulnerable versions
Sơ đồ mô tả cơ chế khai thác chuỗi lỗ hổng

Cơ chế khai thác và tác động thực tế

Kẻ tấn công trước tiên tải lên một formatter độc hại thông qua endpoint không được bảo vệ. Một yêu cầu GET tiếp theo tới một bản ghi công khai sau đó sẽ kích hoạt công cụ Saxon thực thi stylesheet, dẫn đến việc thực thi mã. Đơn vị bảo mật Ethiack, với nhà nghiên cứu Rafael Castilho là người báo cáo các lỗi, cho biết chuỗi tấn công này có thể thực hiện được từ phiên bản 4.0.6, thời điểm endpoint formatter được tái cấu trúc và dòng kiểm tra quyền hạn bị bỏ sót.

Ethiack cho biết họ đã nhận diện được 121 hệ thống GeoNetwork lộ diện trên internet đang chạy các phiên bản bị ảnh hưởng tại 39 quốc gia, và 89% trong số đó liên quan đến các cơ quan chính phủ, quân đội hoặc quốc gia.

Những số liệu này mô tả các thực thể đang chạy phiên bản lỗi thời, không phải các nạn nhân đã bị xâm nhập thực tế, và việc nhận diện này được thực hiện bởi duy nhất nhà cung cấp bảo mật này.

Phiên bản bị ảnh hưởng và biện pháp khắc phục

Tất cả các phiên bản 4.4.x cho đến 4.4.11 và tất cả các phiên bản 4.2.x cho đến 4.2.16 đều bị ảnh hưởng. Các lỗi đã được khắc phục trong phiên bản 4.4.12 và 4.2.17.

"Tất cả người dùng được khuyến cáo nâng cấp lên phiên bản 4.4.12 hoặc 4.2.17 sớm nhất có thể," dự án nhấn mạnh trong thông báo phát hành.

Cho đến khi bản cập nhật được áp dụng, quản trị viên có thể chặn các phương thức ghi vào endpoint formatter tại reverse proxy, từ đó ngăn chặn việc tải formatter trái phép. Các quy tắc tạm thời bao gồm:

  • Apache httpd - từ chối các yêu cầu POST, PUT, và PATCH tới vị trí /geonetwork/srv/api/formatters.
  • Nginx - giới hạn vị trí tương tự chỉ cho phép các phương thức GET, HEAD, và OPTIONS.

Các lỗi này đã được vá khoảng tám tuần trước khi các thông báo được công bố. The Hacker News không tìm thấy tham chiếu nào về các lỗi GeoNetwork này trong danh mục Known Exploited Vulnerabilities (KEV) của CISA tại thời điểm tiết lộ, và cũng chưa có báo cáo công khai về việc khai thác trong thực tế.

Sự việc này diễn ra sau một loạt các vấn đề bảo mật trong hệ sinh thái địa lý. Năm ngoái, một lỗi GeoServer nghiêm trọng (CVE-2024-36401, điểm CVSS: 9.8) đã bị khai thác để tạo botnet và đào tiền ảo. Tháng 12 năm 2025, lỗi GeoServer XML External Entity (XXE) (CVE-2025-58360) cũng đã được thêm vào danh mục KEV của CISA. Tháng trước, một lỗ hổng Zero-Day SQL injection dẫn đến RCE khác trong GeoServer cũng đã bị nhắm mục tiêu ngay sau khi công bố.