Uma vulnerabilidade de injeção SQL armazenada no Koha através 24.11.17, 25.05.12, 25.11.06, e 26.05.01 permite que a equipe autentificada com as ferramentas => items_batchmod permita ler conteúdos arbitrários de banco de dados armazenando uma carga útil SQL no valor de campo de idade de uma regra de modificação automática do item. O valor de campo de idade é armazenado textual para a preferência do sistema e mais tarde interpolado sem parametrização em uma consulta SQL em C 4:: Items::Alterar o NovoEstado (linha 1228 ) quando a tarefa de cron agendada for executada. A injeção é SELECT- somente sob a execução padrão MariaDB/MySQL DBI de um único estado; uma carga útil SLEEP baseada no tempo também é possível através do gatilho cron. Um atacante pode ler todo o banco de dados Koha, incluindo o PII patrono e os hachas de senha bcrypt. Registro de aconselhamento: GHSA-wghp- 4 m 28 - j 8 PJ. Identificadores relacionados: CVE- 2026 - 72607.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 11 T 12: 30: 28.000 Z e lista a sua última modificação como 2026 - 08 - 11 T 12: 30: 28.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.