Vulnerabilidad en Koha de Koha Community (CVE-2026-6428)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
13/06/2026
Última modificación:
23/07/2026
Descripción
Inyección SQL en reports/catalogue_out.pl en Koha Community Koha hasta 22.11.37, 23.x, 24.x antes de 24.11.16, 25.05.x antes de 25.05.11, 25.11.x antes de 25.11.05, 26.05.x antes de 26.05.01, y 26.11.x antes de 26.11.00 permite a un usuario de personal autenticado con el indicador del módulo de Informes leer datos arbitrarios de la base de datos de la aplicación Koha a través del parámetro URL Filter cuando el parámetro Criteria coincide con /branchcode/.<br />
<br />
El sumidero vulnerable en la subrutina calculate concatena el parámetro de solicitud Filter sin modificar directamente en una cláusula LIKE de la sentencia auxiliar $strsth2 y lo ejecuta a través de DBI sin parámetros vinculados:<br />
<br />
my $f = @$filters[0];<br />
$f =~ s/\*/%/g;<br />
$strsth2 .= " AND $column LIKE &#39;$f&#39; ";<br />
<br />
Esto permite la inyección SQL basada en errores (por ejemplo, a través de EXTRACTVALUE) y acceso de lectura completo a tablas sensibles incluyendo borrowers (hashes de contraseñas, secretos 2FA, PII), borrower_password_recovery, api_keys, y sessions.<br />
<br />
Prueba de concepto (basado en errores, solicitud única):<br />
<br />
GET /cgi-bin/koha/reports/catalogue_out.pl?do_it=1&output=screen&Limit=10&Criteria=branchcode&Filter=x&#39;+AND+EXTRACTVALUE(1,CONCAT(0x7e,VERSION(),0x7c,USER(),0x7c,DATABASE(),0x7e))--+-<br />
Cookie: CGISESSID=<br />
<br />
El cuerpo de la respuesta contiene la excepción DBI filtrando la versión de MariaDB, el usuario de la base de datos, la IP del cliente, y el nombre de la base de datos, después de lo cual se pueden paginar datos arbitrarios usando LIMIT n,1 / SUBSTRING(...).<br />
<br />
El sumidero vulnerable fue introducido en el commit 6bb77ae3e4 (2008-07-09); CVE-2015-4633 parcheó la misma clase en archivos hermanos pero no generalizó la corrección a reports/catalogue_out.pl. Corregido en Koha 22.11.38, 24.11.16, 25.05.11, 25.11.05, 26.05.01, y 26.11.00 reemplazando la concatenación cruda con un marcador de posición parametrizado.
Impacto
Puntuación base 4.0
5.60
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.60
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA



