PT-2026-70155 · Koha · Koha
CVE-2026-72609
·
Publicado
2026-08-11
·
Atualizado
2026-08-11
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Koha versões 24.11.17 até 26.05.01
Descrição
Um problema de injeção de SQL existe onde membros da equipe autenticados com a permissão
acquisition => order receive podem ler conteúdos arbitrários do banco de dados. A falha ocorre no endpoint acqui/parcels.pl através do parâmetro de requisição orderby. Este parâmetro é processado pela função C4::Acquisition::GetInvoices, que valida o nome da coluna, mas não valida o token de direção antes de concatená-lo na cláusula SQL ORDER BY. Isso permite a exploração cega baseada em tempo para extrair informações de identificação pessoal (PII) de usuários, hashes de senha bcrypt da equipe e segredos de dois fatores.Recomendações
Atualize o Koha para uma versão posterior à 26.05.01.
Como mitigação temporária, restrinja a permissão
acquisition => order receive apenas a membros da equipe confiáveis ou evite usar o parâmetro orderby no endpoint acqui/parcels.pl.Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Koha