Dwie podatności w GeoNetwork, o kryptonimach CVE-2026-63219 (brak autoryzacji przy wgrywaniu formatterów) i CVE-2026-58400 (niebezpieczny procesor XSLT), można połączyć w celu zdalnego wykonania kodu (RCE) bez uwierzytelnienia. Te luki, które dotykają geoportalów rządowych i agencyjnych, zostały załatane w wersjach 4.4.12 i 4.2.17. Wykorzystanie polega na wgraniu złośliwego pliku formattera, a następnie wywołaniu jego przetworzenia, co pozwala atakującemu na wykonanie komend systemowych.
Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)