Vulnerabilidad en GeoNetwork (CVE-2022-50899)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
13/01/2026
Última modificación:
27/02/2026
Descripción
Geonetwork 3.10 hasta 4.2.0 contiene una vulnerabilidad de entidad externa XML en la renderización de PDF que permite a los atacantes recuperar archivos arbitrarios del servidor. Los atacantes pueden explotar el analizador XML inseguro creando un documento XML malicioso con referencias a entidades externas para leer archivos del sistema a través del parámetro baseURL en las solicitudes de creación de PDF.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* | 3.10.0 (incluyendo) | 4.2.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



