Siber Güvenlik

GeoNetwork’teki Kritik Açık: Hükümet Jeoportalları Tehdit Altında

Açık kaynaklı coğrafi meta veri kataloğu GeoNetwork, hükümet ve ajanslara ait çok sayıda jeoportalın altyapısında yer almasıyla hayati önem taşıyor. Bu platformda keşfedilen ve GeoNetwork RCE açığı olarak adlandırılan iki güvenlik zafiyeti, kimlik doğrulamasız uzaktan kod yürütülmesine (RCE) olanak tanıyan zincirleme bir saldırı potansiyeli taşıyor. Dünya genelindeki coğrafi bilgi altyapılarının temel bileşenlerinden biri olan GeoNetwork’teki bu durum, hassas veri ve sistem bütünlüğü açısından ciddi endişeler doğuruyor.

Coğrafi Veri Altyapılarının Temel Taşı: GeoNetwork

GeoNetwork, Birleşmiş Milletler Gıda ve Tarım Örgütü (UN FAO) bünyesinde doğmuş ve Open Source Geospatial Foundation (OSGeo) tarafından geliştirilmeye devam eden bir yazılımdır. Özellikle Avrupa’da Spatial Data Infrastructure (Mekansal Veri Altyapısı) projelerinin kilit bir bileşeni olarak işlev görüyor. Avrupa INSPIRE jeoportalının arka planında da yer alan bu sistem, kamu kurumlarının coğrafi verileri yönetmesi, paylaşması ve keşfedilebilir hale getirmesi için temel bir araç sağlıyor. Bu yaygın kullanım, platformdaki güvenlik açıklarını daha da kritik hale getiriyor.

Platformun geniş kabul görmesi, onu siber saldırganlar için cazip bir hedef haline getiriyor. Devletlerin, askeri birimlerin ve ulusal ajansların hassas coğrafi verilerini barındıran jeoportalların doğrudan bir güvenlik zafiyeti ile karşı karşıya kalması, ulusal güvenlik ve veri gizliliği açısından ciddi sonuçlar doğurabilir. Uzaktan kod yürütme yeteneği, saldırganlara sistem üzerinde tam kontrol sağlama ve potansiyel olarak kritik bilgilere erişim imkanı sunma tehlikesi barındırıyor.

Kritik İki Açık: Yetkilendirme ve Dönüşüm Motoru

GeoNetwork’te tespit edilen zincirleme saldırının temelinde iki ayrı güvenlik açığı bulunuyor. Bunlardan ilki, CVE-2026-63219 olarak tanımlanan ve CVSS puanı 8.6 olan bir yetkilendirme kontrolü eksikliği. Bu zafiyet, GeoNetwork’ün formatlayıcı yükleme uç noktasında ortaya çıkıyor ve kimlik doğrulaması yapmamış bir kullanıcının sunucuya keyfi .xsl veya .zip formatlayıcı dosyaları yazmasına olanak tanıyor. Bu durum, sunucu depolama alanına yetkisiz yazma erişimi sağlamasıyla tek başına bile önemli bir tehdit oluşturuyor.

İkinci zafiyet ise CVE-2026-58400 kodlu ve CVSS puanı 9.1 ile derecelendirilmiş, Saxon Extensible Stylesheet Language Transformations (XSLT) işlemcisinin güvenli olmayan yapılandırmasıdır. Bu işlemci, formatlayıcıları işlemek için kullanılıyor. Normalde güvenli modda çalışsa ve Java uzantı işlevleri devre dışı bırakılsa da, bu motor yüklendiği herhangi bir stil sayfasının java.lang.Runtime.exec() veya java.lang.ProcessBuilder komutlarını çağırmasına ve işletim sistemi komutlarını GeoNetwork işlem kullanıcısı olarak çalıştırmasına imkan tanıyor. Bu zafiyet tek başına formatlayıcı yükleme ayrıcalığı gerektirdiği için yüksek ayrıcalıklı bir risk olarak derecelendirilmişti.

Uzak Kod Yürütme Zinciri Nasıl İşliyor?

İki güvenlik açığının bir araya getirilmesi, kimlik doğrulamasız uzaktan kod yürütme saldırısının kapısını aralıyor. Saldırgan, ilk aşamada yetkilendirme kontrolü eksikliği bulunan uç noktayı kullanarak sunucuya kötü niyetli bir formatlayıcı yükler. Bu formatlayıcı, içerisinde zararlı işletim sistemi komutları barındıran bir XSLT dosyası olabilir. Bu adım, aslında sunucuya yetkisiz bir dosya yazma eylemiyle sonuçlanır.

Ardından, saldırgan herkese açık bir kayda basit bir GET isteği göndererek sistemdeki Saxon XSLT işlemcisini tetikler. Bu tetikleme, daha önce yüklenmiş olan kötü niyetli stil sayfasının çalıştırılmasına ve dolayısıyla işletim sistemi komutlarının yürütülmesine neden olur. Bu zincirleme saldırı, güvenlik araştırma şirketi Ethiack’tan Rafael Castilho tarafından rapor edilmiş ve GeoNetwork’ün 4.0.6 sürümünden itibaren, formatlayıcı uç noktasının yeniden düzenlendiği ve yetkilendirme satırının kaldırıldığı dönemden beri mevcut olduğu belirtildi.

Hükümet Jeoportalları Küresel Ölçekte Nasıl Etkilendi?

Güvenlik firması Ethiack’ın araştırması, bu zafiyetlerin gerçek dünyadaki potansiyel etkisini gözler önüne seriyor. Firma, 39 farklı ülkede internete açık 121 GeoNetwork dağıtımında etkilenen sürümlerin çalıştığını tespit etti. Bu dağıtımların yüzde 89’unun hükümet, askeri veya ulusal ajanslarla ilişkili olduğu ortaya çıktı. Bu rakamlar, saldırıya açık sistemlerin sayısını gösterse de, teyit edilmiş sızmaları veya sistem ele geçirmelerini ifade etmiyor.

Etkilenen sürümler arasında 4.4.11’e kadar olan tüm 4.4.x sürümleri ve 4.2.16’ya kadar olan tüm 4.2.x sürümleri yer alıyor. Özellikle kamu kurumlarının kritik coğrafi verilerini yöneten bu sistemlerin, geniş çaplı ve kimlik doğrulamasız bir saldırıya açık olması, uluslararası düzeyde ciddi bir siber güvenlik riski oluşturuyor. Tespit edilen bu durum, devlet altyapılarının dijital güvenliğinin ne kadar hassas olduğunu bir kez daha gösteriyor.

Sistem Yöneticileri İçin Acil Eylem Planı ve Gelecek Görünümü

GeoNetwork geliştiricileri, bu kritik güvenlik açıklarını gidermek amacıyla 8 Temmuz 2026 tarihinde 4.4.12 ve 4.2.17 sürümlerini yayımladı. Güvenlik detayları ise 31 Ağustos’ta kamuoyuyla paylaşıldı. GeoNetwork projesi, tüm kullanıcıların mümkün olan en kısa sürede bu yeni sürümlere yükseltme yapmalarını şiddetle tavsiye ediyor. Bu, sistemleri potansiyel saldırılardan korumanın en etkili ve kalıcı yoludur.

Yükseltme işleminin hemen yapılamadığı durumlar için geçici bir çözüm de sunuluyor. Yöneticiler, ters proxy üzerinde formatlayıcı uç noktasına yönelik yazma yöntemlerini engelleyerek bu zafiyetin kötüye kullanılmasını önleyebilirler. Ancak bu geçici önlem, meşru formatlayıcı yüklemelerini de engeller ve yalnızca acil durumlarda kullanılmalıdır. Açık kaynak projelerinin doğasındaki bu tür güvenlik süreçleri, topluluğun hızlı müdahalesinin ve şeffaf bilgi paylaşımının önemini vurguluyor.

Sık Sorulan Sorular

GeoNetwork'teki RCE açığı nedir?

GeoNetwork'teki RCE açığı, iki zafiyetin (CVE-2026-63219 ve CVE-2026-58400) birleşimiyle kimlik doğrulaması gerektirmeyen uzaktan kod yürütülmesine olanak tanıyan kritik bir güvenlik problemidir.

Hangi GeoNetwork sürümleri bu açıktan etkileniyor?

4.4.11'e kadar olan tüm 4.4.x sürümleri ve 4.2.16'ya kadar olan tüm 4.2.x sürümleri etkilenmektedir. Sorun 4.4.12 ve 4.2.17 sürümlerinde giderilmiştir.

Yöneticiler bu açığa karşı ne yapmalı?

Sistem yöneticilerinin mümkün olan en kısa sürede GeoNetwork'ü 4.4.12 veya 4.2.17 sürümlerine yükseltmeleri gerekmektedir. Geçici olarak, ters proxy üzerinden formatlayıcı yükleme uç noktasına yazma yöntemleri engellenebilir.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu