كشف مشروع GeoNetwork — فهرس البيانات الوصفية الجغرافية مفتوح المصدر الذي يقف خلف عدد كبير من البوابات الجغرافية الحكومية — عن ثغرتين يمكن تسلسلهما لتنفيذ شفرة عن بُعد دون مصادقة. صدرت الإصلاحات في الإصدارين 4.4.12 و4.2.17 يوم 8 يوليو 2026، ونُشرت التفاصيل في 31 أغسطس، بحسب The Hacker News.
نشأ GeoNetwork في منظمة الأغذية والزراعة التابعة للأمم المتحدة، ويُصان اليوم تحت مظلة مؤسسة OSGeo. وهو مكوّن أساسي في كثير من منشآت البنية التحتية للبيانات المكانية في أوروبا وخارجها، بما فيها الواجهة الخلفية لبوابة INSPIRE الأوروبية.
كيف تعمل السلسلة؟
- الخطوة 1 — رفع دون تفويض (CVE-2026-63219، درجة 8.6): نقطة نهاية رفع «المنسِّقات» (formatters) تفتقد التحقق من التفويض منذ إعادة هيكلتها في الإصدار 4.0.6، حين حُذف سطر التحقق. يستطيع زائر مجهول رفع ملف
.xslأو.zipإلى مجلد المنسِّقات. - الخطوة 2 — محرك XSLT غير آمن (CVE-2026-58400، درجة 9.1): معالج Saxon الذي يعرض المنسِّقات يعمل بلا «معالجة آمنة» ومع تفعيل دوال امتداد Java. أي ورقة أنماط يحمّلها تستطيع استدعاء
java.lang.Runtime.exec()وتنفيذ أوامر النظام بصلاحيات عملية GeoNetwork. - التسلسل: يرفع المهاجم منسِّقًا خبيثًا عبر النقطة غير المحمية، ثم يطلب سجلًا عامًا بطلب GET عادي؛ يُشغّل Saxon الورقة الخبيثة، ويحصل المهاجم على تنفيذ شفرة.
على انفراد، تتطلب الثغرة الثانية صلاحية رفع منسِّق — ولهذا سُجّلت باعتبارها تحتاج امتيازات عالية. تسلسلها مع الأولى يزيل هذا الشرط بالكامل.
حجم التعرّض
شركة Ethiack، التي أبلغ باحثها رافائيل كاستيلو عن الثغرتين، رصدت 121 نسخة من GeoNetwork مكشوفة على الإنترنت بإصدارات متأثرة في 39 دولة، 89% منها مرتبط بجهات حكومية أو عسكرية أو وكالات وطنية. هذه أرقام لنسخ مكشوفة بإصدارات ضعيفة، لا لضحايا مؤكدين، ومصدرها الشركة وحدها.
لم يجد The Hacker News أي إشارة إلى الثغرتين في فهرس KEV التابع لـ CISA حتى لحظة الإفصاح، ولا تقارير علنية عن استغلال فعلي.
الإصلاح والتخفيف المؤقت
- المتأثر: كل إصدارات 4.4.x حتى 4.4.11، وكل إصدارات 4.2.x حتى 4.2.16.
- الإصلاح: الترقية إلى 4.4.12 أو 4.2.17 — «بأسرع ما يمكن» بحسب المشروع.
- إلى حين الترقية: احجب طرق الكتابة إلى نقطة نهاية المنسِّقات على الوكيل العكسي (يعطّل رفع المنسِّقات المشروع عبر لوحة الإدارة أيضًا).
location /geonetwork/srv/api/formatters {
limit_except GET HEAD OPTIONS { deny all; }
proxy_pass http://geonetwork;
}<Location "/geonetwork/srv/api/formatters">
<LimitExcept GET HEAD OPTIONS>
Require all denied
</LimitExcept>
</Location>السياق: المنظومة الجغرافية تحت النار
يأتي هذا الإفصاح بعد سلسلة مشكلات أمنية في المنظومة الجغرافية مفتوحة المصدر: ثغرة GeoServer الحرجة CVE-2024-36401 (درجة 9.8) استُغلت العام الماضي في شبكات بوت وعمّال تعدين وباب خلفي SideWalk؛ وثغرة XXE في GeoServer (CVE-2025-58360) دخلت قائمة KEV في ديسمبر 2025؛ وفي الشهر الماضي بدأ تحسّس نشط لثغرة حقن SQL تقود إلى تنفيذ شفرة في GeoServer بعد أيام من الإفصاح عنها.




