Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-72607 Multiple Vendors

Inyección SQL almacenada en Koha permite lectura no autorizada de bases de datos

Vulnerabilidad · Publicado 11/08/2026

7.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Una vulnerabilidad de inyección SQL almacenada afecta Koha versiones 24.11.17, 25.05.12, 25.11.06 y 26.05.01. Personal autenticado con permisos de modificación masiva de ítems puede ejecutar consultas SQL arbitrarias almacenando payloads en reglas automáticas, comprometiendo la confidencialidad de datos en sistemas bibliotecarios. Bibliotecas, instituciones educativas y organismos públicos en LATAM que usan Koha están potencialmente expuestos.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

A stored SQL injection vulnerability in Koha through 24.11.17, 25.05.12, 25.11.06, and 26.05.01 allows authenticated staff with the tools => items_batchmod permission to read arbitrary database contents by storing a SQL payload in the agefield value of an automatic item modification rule. The agefield value is stored verbatim to the system preference and later interpolated without parameterization into a SQL query in C4::Items::ToggleNewStatus (line 1228) when the scheduled cron job executes. The injection is SELECT-only under standard MariaDB/MySQL DBI single-statement execution; a time-based SLEEP payload is also achievable via the cron trigger. An attacker can read the entire Koha database including patron PII and staff bcrypt password hashes.

Puntuación CVSS

Score: 7.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L

Debilidades (CWE)

CWE-89

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Identificar instancias Koha activas en su infraestructura;
  • Restringir inmediatamente el permiso tools=>items_batchmod a personal de confianza;
  • Aplicar parches de seguridad del fabricante versión 24.11.18 o superior;
  • Auditar bases de datos para payloads sospechosos en campos de reglas de modificación automática;
  • Implementar filtrado de entrada en valores de agefield
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas