Koha Community · Koha · CVE-2026-6428
**Nome do Software Vulnerável e Versões Afetadas**
Koha Community Koha versões 22.11.0 a 22.11.37
Koha Community Koha versões 23.x
Koha Community Koha versões 24.0 a 24.11.15
Koha Community Koha versões 25.05.0 a 25.05.10
Koha Community Koha versões 25.11.0 a 25.11.04
Koha Community Koha versões 26.05.0 a 26.05.00
Koha Community Koha versões 26.11.0 a 26.10.99
**Description**
Um usuário administrativo autenticado com a flag do módulo Reports pode ler dados arbitrários do banco de dados da aplicação. Isso ocorre quando o parâmetro `Criteria` corresponde a /branchcode/ no endpoint 'reports/catalogue out.pl'. O problema deriva da função `calculate()`, que concatena o parâmetro de requisição `Filter` não modificado diretamente em uma cláusula LIKE de uma instrução SQL e a executa via DBI sem usar parâmetros vinculados. Isso permite a injeção de SQL baseada em erro, possibilitando o acesso total de leitura a tabelas sensíveis, como borrowers (contendo hashes de senha, segredos de 2FA e informações de identificação pessoal), borrower password recovery, api keys e sessions.
**Recommendations**
Atualizar o Koha Community Koha versão 22.11.37 para 22.11.38.
Atualizar o Koha Community Koha versões 23.x para uma versão onde a correção seja aplicada.
Atualizar o Koha Community Koha versões 24.x para 24.11.16.
Atualizar o Koha Community Koha versões 25.05.x para 25.05.11.
Atualizar o Koha Community Koha versões 25.11.x para 25.11.05.
Atualizar o Koha Community Koha versões 26.05.x para 26.05.01.
Atualizar o Koha Community Koha versões 26.11.x para 26.11.00.