PT-2026-49097 · Koha Community+1 · Koha

·

CVE-2026-6428

·

Publicado

2026-06-13

·

Atualizado

2026-08-10

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:N/A:P
Nome do Software Vulnerável e Versões Afetadas Koha Community Koha versões 22.11.0 a 22.11.37 Koha Community Koha versões 23.x Koha Community Koha versões 24.0 a 24.11.15 Koha Community Koha versões 25.05.0 a 25.05.10 Koha Community Koha versões 25.11.0 a 25.11.04 Koha Community Koha versões 26.05.0 a 26.05.00 Koha Community Koha versões 26.11.0 a 26.10.99
Description Um usuário administrativo autenticado com a flag do módulo Reports pode ler dados arbitrários do banco de dados da aplicação. Isso ocorre quando o parâmetro Criteria corresponde a /branchcode/ no endpoint 'reports/catalogue out.pl'. O problema deriva da função calculate(), que concatena o parâmetro de requisição Filter não modificado diretamente em uma cláusula LIKE de uma instrução SQL e a executa via DBI sem usar parâmetros vinculados. Isso permite a injeção de SQL baseada em erro, possibilitando o acesso total de leitura a tabelas sensíveis, como borrowers (contendo hashes de senha, segredos de 2FA e informações de identificação pessoal), borrower password recovery, api keys e sessions.
Recommendations Atualizar o Koha Community Koha versão 22.11.37 para 22.11.38. Atualizar o Koha Community Koha versões 23.x para uma versão onde a correção seja aplicada. Atualizar o Koha Community Koha versões 24.x para 24.11.16. Atualizar o Koha Community Koha versões 25.05.x para 25.05.11. Atualizar o Koha Community Koha versões 25.11.x para 25.11.05. Atualizar o Koha Community Koha versões 26.05.x para 26.05.01. Atualizar o Koha Community Koha versões 26.11.x para 26.11.00.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-6428

Produtos afetados

Koha