CVE-2026-58400

Kritisch9.1Veröffentlicht am 3. September 2026

GeoNetwork ist eine Kataloganwendung zur Verwaltung raumbezogener Ressourcen. Vor den Versionen 4.4.12 und 4.2.17 ist der zum Rendern von Formatierern verwendete Saxon XSLT-Prozessor ohne Secure Processing (`FEATURE_SECURE_PROCESSING`) und ohne Deaktivierung der Java-Erweiterungsfunktionen (`ALLOW_EXTERNAL_FUNCTIONS`) konfiguriert. Jedes von GeoNetwork geladene Stylesheet kann daher `java.lang.Runtime.exec()` oder `java.lang.ProcessBuilder` direkt aufrufen und so beliebige Befehlsausführung als GeoNetwork-Prozessbenutzer erreichen. Ein Benutzer mit ausreichenden Berechtigungen zum Hochladen eines Formatierers kann eine `.xsl`-Datei mit einem Java-Erweiterungsaufruf bereitstellen, der beliebige OS-Befehle mit den Berechtigungen des GeoNetwork-Prozesses ausführt. Das Problem ist in den GeoNetwork-Versionen 4.4.12 und 4.2.17 behoben.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 3. Sept. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Angegriffen 1 Tag bevor die Schwachstelle öffentlich wurde

Quelle: VulnCheck KEV · 3. Sept. 2026

CVSS-Score9.1 / 10CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-94, CWE-470

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank