Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Koha de Koha Community (CVE-2026-31844)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
11/03/2026
Última modificación:
07/05/2026

Descripción

Existe una vulnerabilidad de inyección SQL autenticada (CWE-89) en la interfaz de personal de Koha, en el endpoint /cgi-bin/koha/suggestion/suggestion.pl, debido a una validación incorrecta del parámetro displayby utilizado por la funcionalidad GetDistinctValues. Un usuario de personal con bajos privilegios puede inyectar consultas SQL arbitrarias a través de solicitudes manipuladas a este parámetro, permitiendo la ejecución de sentencias SQL no intencionadas y la exposición de información sensible de la base de datos. La explotación exitosa puede llevar a un compromiso total de la base de datos de backend, incluyendo la divulgación o modificación de los datos almacenados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 24.11.0 (incluyendo) 24.11.12 (excluyendo)
cpe:2.3:a:koha:koha:*:*:*:*:*:*:*:* 25.05.0 (incluyendo) 25.05.07 (excluyendo)
cpe:2.3:a:koha:koha:25.11.00:*:*:*:*:*:*:*