🔥 この記事の詳細
2026-09-02 更新
A
今日中

オープンソースの地理空間メタデータカタログであるGeoNetworkにおいて、認証なしでリモートコード実行(RCE)が可能な脆弱性の連鎖

脆弱性🌐 英語ソース
🔢 CVECVE-2026-63219
📅 2026-09-02📰 hackernews
📌 一言でいうと
オープンソースの地理空間メタデータカタログであるGeoNetworkにおいて、認証なしでリモートコード実行(RCE)が可能な脆弱性の連鎖が発見されました。CVE-2026-63219による不適切な権限チェックを利用して任意のファイルをアップロードし、それを安全でない変換エンジンで実行させることで攻撃が成立します。多くの政府機関や欧州のINSPIREジオポータルなどのバックエンドで利用されており、影響範囲が広いため迅速なアップデートが推奨されます。
🔍該当判定
  • 社内で「GeoNetwork」という地図データ管理ソフトを利用している
  • 政府や自治体が提供する地理空間情報ポータル(GeoNetworkベース)を自社で構築・運用している
  • GeoNetworkのバージョンが 4.4.11 以前、または 4.2.16 以前である
上記いずれにも該当しない → 静観でOK
該当時の対応
GeoNetworkを運用している場合は、直ちに最新バージョン(4.4.12 または 4.2.17 以降)へアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】GeoNetwork RCE脆弱性 (CVE-2026-63219) 対応について

お疲れさまです。GeoNetworkに関する深刻な脆弱性の情報共有です。

■ 概要
GeoNetworkにおいて、認証なしでリモートコード実行 (RCE) が可能な脆弱性の連鎖が報告されました。不適切な権限チェック (CVE-2026-63219) を利用して任意のファイルをアップロードし、それを実行させることで、攻撃者がサーバー上で任意のコードを実行できる可能性があります。

■ 影響範囲
- 対象製品: GeoNetwork
- 修正済みバージョン: 4.4.12 および 4.2.17

■ 対応手順
1. 現在のGeoNetworkのバージョンを確認してください。
2. 修正済みバージョン(4.4.12 または 4.2.17)へアップデートを適用してください。

■ 参考情報
- GeoNetwork 公式アドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] GeoNetwork RCE Vulnerability (CVE-2026-63219)

Dear IT/Security Team,

We are sharing critical information regarding a remote code execution (RCE) vulnerability chain in GeoNetwork.

■ Overview
An unauthenticated RCE chain has been identified in GeoNetwork. The flaw combines a missing authorization check (CVE-2026-63219) on the formatter upload endpoint with an unsafe transformation engine, allowing an anonymous attacker to execute arbitrary code on the server.

■ Scope
- Product: GeoNetwork
- Fixed Versions: 4.4.12 and 4.2.17

■ Remediation Steps
1. Verify the current version of your GeoNetwork installation.
2. Update to version 4.4.12 or 4.2.17 immediately.

■ Reference
- GeoNetwork Official Advisory

Priority: High
Deadline: Immediate