CVE-2026-58400
GeoNetwork ist eine Kataloganwendung zur Verwaltung raumbezogener Ressourcen. Vor den Versionen 4.4.12 und 4.2.17 ist der zum Rendern von Formatierern verwendete Saxon XSLT-Prozessor ohne Secure Processing (`FEATURE_SECURE_PROCESSING`) und ohne Deaktivierung der Java-Erweiterungsfunktionen (`ALLOW_EXTERNAL_FUNCTIONS`) konfiguriert. Jedes von GeoNetwork geladene Stylesheet kann daher `java.lang.Runtime.exec()` oder `java.lang.ProcessBuilder` direkt aufrufen und so beliebige Befehlsausführung als GeoNetwork-Prozessbenutzer erreichen. Ein Benutzer mit ausreichenden Berechtigungen zum Hochladen eines Formatierers kann eine `.xsl`-Datei mit einem Java-Erweiterungsaufruf bereitstellen, der beliebige OS-Befehle mit den Berechtigungen des GeoNetwork-Prozesses ausführt. Das Problem ist in den GeoNetwork-Versionen 4.4.12 und 4.2.17 behoben.
Frühwarnung: Ausnutzung beobachtet
- Ausnutzung beobachtet seit dem 3. Sept. 2026
- Noch nicht im offiziellen CISA-Katalog
- Angegriffen 1 Tag bevor die Schwachstelle öffentlich wurde
Quelle: VulnCheck KEV · 3. Sept. 2026
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HVerwandte Artikel
This product uses the NVD API but is not endorsed or certified by the NVD.
Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.
