SQL-ін'єкція в Koha Community через вразливість у модулі звітів

Виявлено SQL-ін'єкцію в Koha Community, що дозволяє читати конфіденційні дані. Рекомендується оновлення до безпечних версій для захисту бази даних.
CVE-2026-6428CVSS 5.6Database

SQL-ін'єкція в Koha Community через вразливість у модулі звітів

Виявлено SQL-ін'єкцію в Koha Community, що дозволяє читати конфіденційні дані. Рекомендується оновлення до безпечних версій для захисту бази даних.

CVSS
5.6 MEDIUM
EPSS
15.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Koha Community виявлено SQL-ін'єкцію в скрипті reports/catalogue_out.pl, що дозволяє автентифікованому співробітнику з правами модуля звітів читати довільні дані з бази даних через параметр Filter при певному значенні Criteria. Вразливість викликана некоректною обробкою параметрів у SQL-запиті.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації, включаючи хеші паролів, секрети двофакторної автентифікації, особисті дані користувачів, API-ключі та сесійні дані. Для організацій, що використовують Koha, це створює ризик компрометації даних та порушення безпеки користувачів і системи загалом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити Koha до версій 22.11.38, 24.11.16, 25.05.11, 25.11.05, 26.05.01 або 26.11.00 і новіших, де вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до модуля звітів лише довіреним користувачам, перевірити журнали на ознаки експлуатації та ретельно контролювати права доступу. Рекомендується також регулярно переглядати оновлення безпеки від розробників Koha.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки