GeoNetwork’ta kimlik doğrulamasız RCE zinciri düzeltildi

Anasayfa » GeoNetwork’ta kimlik doğrulamasız RCE zinciri düzeltildi
GeoNetwork’ta kimlik doğrulamasız RCE zinciri düzeltildi

Açık kaynaklı coğrafi meta veri kataloğu GeoNetwork’te bulunan iki güvenlik açığı, kimlik doğrulama olmadan uzak kod çalıştırmaya uzanan bir zincir oluşturuyordu. Hata, çok sayıda devlet ve kurum coğrafi portalının arka ucunda yer alan sistemleri etkiledi; proje 8 Temmuz 2026’da 4.4.12 ve 4.2.17 sürümlerini yayımlayarak yamayı dağıttı, ayrıntılı bulguları ise 31 Ağustos’ta paylaştı.

GeoNetwork, Birleşmiş Milletler Gıda ve Tarım Örgütü kökenli bir proje olarak başladı ve bugün Open Source Geospatial Foundation (OSGeo) çatısı altında sürdürülüyor. Yazılım, Avrupa’daki INSPIRE geoportalinin arka ucu da dahil olmak üzere birçok Spatial Data Infrastructure kurulumunun temel bileşenleri arasında yer alıyor.

İki açık birleşince saldırı yolu oluşuyor

Zincirin ilk halkası CVE-2026-63219 koduyla izleniyor ve CVSS puanı 8.6. Bu açık, formatter yükleme uç noktasında yetkilendirme kontrolünün eksik olmasından kaynaklanıyor. Kimliği doğrulanmamış bir kullanıcı, GeoNetwork’ün formatter dizinine istediği .xsl ya da .zip dosyasını yükleyebiliyor; bu da tek başına sunucu depolama alanına yetkisiz yazma anlamına geliyor.

Proje, yayımladığı notta saldırganın herhangi bir .xsl veya .zip formatter dosyasını sunucuya yükleyebildiğini açıkça belirtti. Güvenlik araştırmacıları, bu noktanın anonim erişime açık olması nedeniyle zincirin kapıyı tamamen araladığını aktarıyor.

İkinci açık CVE-2026-58400 olarak kayda geçti ve CVSS puanı 9.1. Sorun, formatter’ları işlemek için kullanılan Saxon Extensible Stylesheet Language Transformations, yani XSLT motorunun güvensiz yapılandırılmasından kaynaklanıyor. Motor güvenli işlem modu açık ve Java uzantı işlevleri devre dışı olsa da, yüklenen herhangi bir stil sayfası java.lang.Runtime.exec() ya da java.lang.ProcessBuilder çağrıları yaparak GeoNetwork sürecinin çalıştığı kullanıcı yetkileriyle işletim sistemi komutları çalıştırabiliyor.

Bu ikinci kusur tek başına bakıldığında, saldırganın önce bir formatter yükleyebilmesini gerektiriyor. Bu yüzden yüksek ayrıcalık isteyen bir açık gibi puanlandı. İlk açıkla birlikte zincirlenince bu ön koşul ortadan kalkıyor, çünkü yükleme işlemi kimlik doğrulama olmadan erişilebilir hale geliyor.

İstismar akışı ve etkilenen sürümler

Saldırı senaryosunda ilk adım, korunmayan uç noktadan kötü amaçlı bir formatter yüklemek. Ardından kamuya açık bir kayda gönderilen bir GET isteği, Saxon motorunu tetikliyor ve zararlı stil sayfası çalıştırılarak komut yürütme sağlanıyor. Güvenlik şirketi Ethiack, bulguları araştırmacı Rafael Castilho’un bildirdiğini ve zincirin 4.0.6 sürümünden itibaren erişilebilir hale geldiğini söyledi. Şirkete göre, formatter uç noktası o sürümde yeniden düzenlenirken yetkilendirme satırı düşmüş.

Ethiack, etkilenen sürümlerde çalışan ve internete açık 121 GeoNetwork kurulumunu 39 ülkede parmak iziyle tespit ettiğini açıkladı. Aynı çalışma, bu kurulumların yüzde 89’unun hükümet, askerî ya da ulusal ajans bağlantılı olduğunu gösterdi. Ancak bu rakamların doğrulanmış ihlal ya da ele geçirilmiş sistem anlamına gelmediği, yalnızca açıkta görülen savunmasız örnekleri anlattığı da not edildi. Kullanılan parmak izi verisinin tek kaynağı vendor oldu.

Yaması çıkan sürümler 4.4.12 ve 4.2.17. Etkilenen aralık, 4.4.11 ve öncesindeki tüm 4.4.x sürümleri ile 4.2.16 ve öncesindeki tüm 4.2.x sürümlerini kapsıyor. Proje, tüm kullanıcılara en kısa sürede 4.4.12 ya da 4.2.17’ye geçmeleri çağrısı yaptı.

Geçiş tamamlanana kadar yöneticiler, reverse proxy katmanında formatter uç noktasına yazma yöntemlerini engelleyerek riskin önüne geçebiliyor. Geçici kurallara göre Apache httpd tarafında /geonetwork/srv/api/formatters konumuna POST, PUT ve PATCH istekleri reddedilmeli. Nginx kullanan yapılarda ise aynı konum yalnızca GET, HEAD ve OPTIONS yöntemlerine açık bırakılmalı.

İlgili hataların, duyurulardan yaklaşık sekiz hafta önce düzeltildiği de belirtildi. Açıklama anında GeoNetwork açıklarının CISA’nın Known Exploited Vulnerabilities kataloğunda yer aldığına dair bir kayıt bulunmuyordu. Kamuda ya da sahada aktif istismara dair açık bir rapor da paylaşılmadı.

Coğrafi yazılım katmanında peş peşe açıklıklar

GeoNetwork duyurusu, daha geniş coğrafi yazılım ekosisteminde son dönemde art arda gelen güvenlik sorunlarının devamı niteliğinde. Geçen yıl kritik derecedeki bir GeoServer açığı, CVE-2024-36401 numarasıyla takip edilen ve CVSS puanı 9.8 olan kusur, botnet’ler, kripto para madencileri ve SideWalk arka kapısı için kullanılmıştı. GeoServer’daki bir XML External Entity, yani XXE açığı olan CVE-2025-58360 ise aktif istismar kanıtı görüldükten sonra Aralık 2025’te CISA’nın KEV kataloğuna eklenmişti.

Geçen ay da GeoServer tarafında ayrı bir sıfır gün gündeme geldi. Kimlik doğrulamasız SQL enjeksiyonla RCE’ye uzanan açık kamuya açık hale geldikten kısa süre sonra aktif tarama ve denemelere maruz kaldı. GeoNetwork cephesinde ise düzeltmeler yayımlanmış olsa da, açıklanan zincir özellikle kamu kurumlarına hizmet veren geoportal arka uçlarını doğrudan ilgilendiriyor.

CVE kayıtları için NVD bağlantıları: CVE-2026-63219, CVE-2026-58400.