PT-2026-70155 · Koha · Koha

CVE-2026-72609

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Koha versões 24.11.17 até 26.05.01
Descrição Um problema de injeção de SQL existe onde membros da equipe autenticados com a permissão acquisition => order receive podem ler conteúdos arbitrários do banco de dados. A falha ocorre no endpoint acqui/parcels.pl através do parâmetro de requisição orderby. Este parâmetro é processado pela função C4::Acquisition::GetInvoices, que valida o nome da coluna, mas não valida o token de direção antes de concatená-lo na cláusula SQL ORDER BY. Isso permite a exploração cega baseada em tempo para extrair informações de identificação pessoal (PII) de usuários, hashes de senha bcrypt da equipe e segredos de dois fatores.
Recomendações Atualize o Koha para uma versão posterior à 26.05.01. Como mitigação temporária, restrinja a permissão acquisition => order receive apenas a membros da equipe confiáveis ou evite usar o parâmetro orderby no endpoint acqui/parcels.pl.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72609

Produtos afetados

Koha