سيبرانا
الثغرات الأمنيةتقرير ثغرةحرجة

سلسلة ثغرات في GeoNetwork تتيح تنفيذ شفرة دون مصادقة على خوادم البوابات الجغرافية الحكومية

رفع ملفات دون تفويض (CVE-2026-63219) + محرك XSLT بإعدادات غير آمنة (CVE-2026-58400) = تنفيذ أوامر نظام من زائر مجهول. النظام مفتوح المصدر يقف خلف بوابة INSPIRE الأوروبية وعشرات الجهات الحكومية؛ 89% من النسخ المكشوفة حكومية أو عسكرية.

نُشر
حُدّث:
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي: خريطة عالمية رقمية بدبابيس مواقع، أحدها مفتوح وخيط ضوئي يهبط منه إلى خوادم أسفل الخريطة
رسم توضيحي — سيبرانا

الثغرات المرتبطة

  • CVE-2026-63219عالية
    CVSS:
    8.6
    المورّد:
    GeoNetwork (OSGeo)
    المنتجات المتأثرة:
    GeoNetwork 4.4.x, GeoNetwork 4.2.x
    التصحيح متوفر: نعم
  • CVSS:
    9.1
    المورّد:
    GeoNetwork (OSGeo)
    المنتجات المتأثرة:
    GeoNetwork 4.4.x, GeoNetwork 4.2.x
    التصحيح متوفر: نعم

كشف مشروع GeoNetwork — فهرس البيانات الوصفية الجغرافية مفتوح المصدر الذي يقف خلف عدد كبير من البوابات الجغرافية الحكومية — عن ثغرتين يمكن تسلسلهما لتنفيذ شفرة عن بُعد دون مصادقة. صدرت الإصلاحات في الإصدارين 4.4.12 و4.2.17 يوم 8 يوليو 2026، ونُشرت التفاصيل في 31 أغسطس، بحسب The Hacker News.

نشأ GeoNetwork في منظمة الأغذية والزراعة التابعة للأمم المتحدة، ويُصان اليوم تحت مظلة مؤسسة OSGeo. وهو مكوّن أساسي في كثير من منشآت البنية التحتية للبيانات المكانية في أوروبا وخارجها، بما فيها الواجهة الخلفية لبوابة INSPIRE الأوروبية.

CVE-2026-63219عاليةCVSS 8.6GeoNetwork (OSGeo)
CVE-2026-58400حرجةCVSS 9.1GeoNetwork (OSGeo)

كيف تعمل السلسلة؟

  1. الخطوة 1 — رفع دون تفويض (CVE-2026-63219، درجة 8.6): نقطة نهاية رفع «المنسِّقات» (formatters) تفتقد التحقق من التفويض منذ إعادة هيكلتها في الإصدار 4.0.6، حين حُذف سطر التحقق. يستطيع زائر مجهول رفع ملف .xsl أو .zip إلى مجلد المنسِّقات.
  2. الخطوة 2 — محرك XSLT غير آمن (CVE-2026-58400، درجة 9.1): معالج Saxon الذي يعرض المنسِّقات يعمل بلا «معالجة آمنة» ومع تفعيل دوال امتداد Java. أي ورقة أنماط يحمّلها تستطيع استدعاء java.lang.Runtime.exec() وتنفيذ أوامر النظام بصلاحيات عملية GeoNetwork.
  3. التسلسل: يرفع المهاجم منسِّقًا خبيثًا عبر النقطة غير المحمية، ثم يطلب سجلًا عامًا بطلب GET عادي؛ يُشغّل Saxon الورقة الخبيثة، ويحصل المهاجم على تنفيذ شفرة.

على انفراد، تتطلب الثغرة الثانية صلاحية رفع منسِّق — ولهذا سُجّلت باعتبارها تحتاج امتيازات عالية. تسلسلها مع الأولى يزيل هذا الشرط بالكامل.

حجم التعرّض

شركة Ethiack، التي أبلغ باحثها رافائيل كاستيلو عن الثغرتين، رصدت 121 نسخة من GeoNetwork مكشوفة على الإنترنت بإصدارات متأثرة في 39 دولة، 89% منها مرتبط بجهات حكومية أو عسكرية أو وكالات وطنية. هذه أرقام لنسخ مكشوفة بإصدارات ضعيفة، لا لضحايا مؤكدين، ومصدرها الشركة وحدها.

لم يجد The Hacker News أي إشارة إلى الثغرتين في فهرس KEV التابع لـ CISA حتى لحظة الإفصاح، ولا تقارير علنية عن استغلال فعلي.

الإصلاح والتخفيف المؤقت

  • المتأثر: كل إصدارات 4.4.x حتى 4.4.11، وكل إصدارات 4.2.x حتى 4.2.16.
  • الإصلاح: الترقية إلى 4.4.12 أو 4.2.17 — «بأسرع ما يمكن» بحسب المشروع.
  • إلى حين الترقية: احجب طرق الكتابة إلى نقطة نهاية المنسِّقات على الوكيل العكسي (يعطّل رفع المنسِّقات المشروع عبر لوحة الإدارة أيضًا).
nginx — قاعدة مؤقتة
location /geonetwork/srv/api/formatters {
    limit_except GET HEAD OPTIONS { deny all; }
    proxy_pass http://geonetwork;
}
Apache httpd — قاعدة مؤقتة
<Location "/geonetwork/srv/api/formatters">
    <LimitExcept GET HEAD OPTIONS>
        Require all denied
    </LimitExcept>
</Location>

السياق: المنظومة الجغرافية تحت النار

يأتي هذا الإفصاح بعد سلسلة مشكلات أمنية في المنظومة الجغرافية مفتوحة المصدر: ثغرة GeoServer الحرجة CVE-2024-36401 (درجة 9.8) استُغلت العام الماضي في شبكات بوت وعمّال تعدين وباب خلفي SideWalk؛ وثغرة XXE في GeoServer (CVE-2025-58360) دخلت قائمة KEV في ديسمبر 2025؛ وفي الشهر الماضي بدأ تحسّس نشط لثغرة حقن SQL تقود إلى تنفيذ شفرة في GeoServer بعد أيام من الإفصاح عنها.

المصادر والمراجع

  1. GeoNetwork Fixes Unauthenticated RCE Chain Affecting Government Geoportal BackendsThe Hacker News
  2. GeoNetwork security advisoriesGeoNetwork / OSGeo
الوسوم:Linux
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي