PT-2026-67708 · Koha · Koha

CVE-2026-70372

·

Publicado

2026-08-04

·

Atualizado

2026-08-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Koha (versões afetadas não especificadas)
Descrição O script reports/bor issues top.pl constrói SQL dinâmico dentro da função calculate() ao concatenar parâmetros de requisição controlados pelo usuário diretamente na string de consulta. O parâmetro Criteria não é validado por uma lista permitida (whitelist) e é inserido em posições de identificadores, como SELECT DISTINCTROW, GROUP BY e ORDER BY. Além disso, os valores de Filter são concatenados de forma bruta em fragmentos LIKE, BETWEEN e de comparação, enquanto o parâmetro Limit é anexado de forma bruta a uma cláusula LIMIT. Um usuário do staff autenticado com permissões no módulo de relatórios pode realizar injeção de SQL para ler qualquer tabela acessível pelo usuário do banco de dados, incluindo dados sensíveis como hashes de senhas, segredos de dois fatores, dados pessoais da tabela borrowers, api keys e sessões.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70372

Produtos afetados

Koha