Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GeoNetwork (CVE-2022-50899)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
13/01/2026
Última modificación:
27/02/2026

Descripción

Geonetwork 3.10 hasta 4.2.0 contiene una vulnerabilidad de entidad externa XML en la renderización de PDF que permite a los atacantes recuperar archivos arbitrarios del servidor. Los atacantes pueden explotar el analizador XML inseguro creando un documento XML malicioso con referencias a entidades externas para leer archivos del sistema a través del parámetro baseURL en las solicitudes de creación de PDF.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:osgeo:geonetwork:*:*:*:*:*:*:*:* 3.10.0 (incluyendo) 4.2.0 (incluyendo)