Montag · 14.09.2026 Ausgabe 5214 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-58400

9,1 CRITICAL CVSS Basis-Score
Beschreibung

GeoNetwork ist eine Katalog-Anwendung zur Verwaltung räumlich referenzierter Daten. Zur Darstellung sogenannter Formatter nutzt sie einen XSLT-Prozessor, der jedoch ohne die sichere Verarbeitungsoption betrieben wird und bei dem Java-Erweiterungsfunktionen nicht abgeschaltet sind. Dadurch kann jedes von der Anwendung geladene Stylesheet direkt Java-Funktionen zum Starten von Prozessen aufrufen. Ein Benutzer, der über ausreichende Rechte zum Hochladen eines Formatters verfügt, kann eine präparierte XSL-Datei mit solchen Java-Aufrufen einspielen und damit beliebige Betriebssystembefehle ausführen – mit den Rechten des Benutzerkontos, unter dem der GeoNetwork-Prozess läuft. Der Angreifer erlangt so faktisch Kontrolle über den Server und kann Daten auslesen, verändern oder weitere Schadsoftware nachladen. Voraussetzung ist ein Konto mit Berechtigung zum Einspielen von Formattern, weshalb vor allem Installationen mit vielen redaktionellen Nutzern oder offener Registrierung gefährdet sind. Der Hersteller hat den Prozessor in korrigierten Versionen abgesichert.