SQL Injection w module raportów Koha umożliwia odczyt danych z bazy

Podatność SQL Injection w Koha pozwala na odczyt danych z bazy przez pracowników z uprawnieniami raportów. Zalecana aktualizacja do najnowszych wersji.
CVE-2026-6428CVSS 5.6Database

SQL Injection w module raportów Koha umożliwia odczyt danych z bazy

Podatność SQL Injection w Koha pozwala na odczyt danych z bazy przez pracowników z uprawnieniami raportów. Zalecana aktualizacja do najnowszych wersji.

CVSS
5.6 MEDIUM
EPSS
15.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W module raportów Koha Community (wersje do 26.11.00) wykryto podatność SQL Injection, która pozwala uwierzytelnionemu pracownikowi z uprawnieniami do modułu raportów na odczyt dowolnych danych z bazy aplikacji poprzez manipulację parametrem Filter przy określonym parametrze Criteria.

Wpływ biznesowy

Podatność umożliwia atakującemu dostęp do wrażliwych danych, takich jak hasła użytkowników, sekrety 2FA, klucze API oraz sesje, co może prowadzić do naruszenia prywatności i bezpieczeństwa systemu bibliotecznego. Operatorzy IT powinni traktować tę lukę jako poważne zagrożenie dla integralności i poufności danych w infrastrukturze Koha.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie systemu Koha do wersji 22.11.38, 24.11.16, 25.05.11, 25.11.05, 26.05.01 lub 26.11.00, w których problem został naprawiony. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do modułu raportów oraz monitorować logi pod kątem podejrzanych zapytań SQL. Warto również przeprowadzić przegląd uprawnień użytkowników i wprowadzić dodatkowe zabezpieczenia filtrowania parametrów wejściowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS