PT-2026-84458 · Saxon+1 · Saxon+1

CVE-2026-58400

·

Publicado

2026-09-01

·

Atualizado

2026-09-07

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GeoNetwork versões anteriores a 4.4.12 GeoNetwork versões anteriores a 4.2.17
Description O processador Saxon XSLT utilizado para renderizar formatadores está configurado sem processamento seguro (FEATURE SECURE PROCESSING) e sem a desativação de funções de extensão Java (ALLOW EXTERNAL FUNCTIONS). Isso permite que um usuário com privilégios suficientes faça o upload de um arquivo .xsl contendo chamadas de extensão Java para as funções java.lang.Runtime.exec() ou java.lang.ProcessBuilder, resultando na execução de comandos arbitrários com os privilégios do usuário do processo GeoNetwork.
Recommendations Atualize para a versão 4.4.12 ou posterior. Atualize para a versão 4.2.17 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58400
GHSA-X898-729X-CC3R

Produtos afetados

Geonetwork
Saxon