GeoNetwork, birçok devlet portalının temelini oluşturan açık kaynaklı coğrafi meta veri kataloğu, iki açık zinciri sayesinde kimlik doğrulama gerektirmeyen uzaktan kod çalıştırma (RCE) riski taşıyor. Bu açıklar, 8 Temmuz 2026’da yayımlanan 4.4.12 ve 4.2.17 sürümleriyle kapatıldı; ayrıntılar 31 Ağustos 2026’da duyuruldu.

İlk açık (CVE‑2026‑63219, CVSS 8.6) formatter yükleme uç noktasında yetkilendirme kontrolünün eksik olmasıyla, herkesin .xsl ya da .zip dosyalarını sunucuya yazmasını sağlıyor. İkinci açık (CVE‑2026‑58400, CVSS 9.1) Saxon XSLT işlemcisinin güvensiz yapılandırması, yüklenen stil sayfalarının Java runtime komutlarını çalıştırmasına izin veriyor; böylece iki açık birleştirildiğinde ön koşul olmadan tam RCE elde edilebiliyor. Güvenlik firması Ethiack, 39 ülkede 121 internet‑açık GeoNetwork örneği tespit etti; bunların %89’u devlet, askeri ya da ulusal ajanslarla ilişkili.

Henüz kamuya açık bir saldırı rapor edilmedi ve açıklar CISA’nın KEV listesinde yer almıyor. Geçici olarak, Apache’de POST, PUT ve PATCH isteklerini /geonetwork/srv/api/formatters konumuna engellemek, Nginx’de ise yalnız GET, HEAD ve OPTIONS izin vermek öneriliyor. Proje, etkilenen tüm kullanıcıların derhal 4.4.12 ya da 4.2.17 sürümlerine yükseltmesini tavsiye ediyor.