PT-2026-84458 · Saxon+1 · Saxon+1
CVE-2026-58400
·
Publicado
2026-09-01
·
Atualizado
2026-09-07
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
GeoNetwork versões anteriores a 4.4.12
GeoNetwork versões anteriores a 4.2.17
Description
O processador Saxon XSLT utilizado para renderizar formatadores está configurado sem processamento seguro (
FEATURE SECURE PROCESSING) e sem a desativação de funções de extensão Java (ALLOW EXTERNAL FUNCTIONS). Isso permite que um usuário com privilégios suficientes faça o upload de um arquivo .xsl contendo chamadas de extensão Java para as funções java.lang.Runtime.exec() ou java.lang.ProcessBuilder, resultando na execução de comandos arbitrários com os privilégios do usuário do processo GeoNetwork.Recommendations
Atualize para a versão 4.4.12 ou posterior.
Atualize para a versão 4.2.17 ou posterior.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Geonetwork
Saxon