Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-72609 Multiple Vendors

Inyección SQL alta en Koha permite lectura de bases de datos a usuarios autenticados

Vulnerabilidad · Publicado 11/08/2026

7.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

Koha versiones 24.11.17, 25.05.12, 25.11.06 y 26.05.01 contiene una vulnerabilidad de inyección SQL en el módulo de adquisiciones (acqui/parcels.pl) que permite a personal autenticado con permisos de recepción de órdenes leer contenido arbitrario de la base de datos manipulando el parámetro 'orderby'. Esta exposición afecta directamente a bibliotecas, instituciones educativas y organismos públicos en LATAM que gestionan inventarios bibliográficos mediante Koha.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

An SQL injection vulnerability in Koha through 24.11.17, 25.05.12, 25.11.06, and 26.05.01 allows authenticated staff with the acquisition => order_receive permission to read arbitrary database contents via the orderby request parameter in acqui/parcels.pl. The parameter is passed to C4::Acquisition::GetInvoices, which allow-lists the column name but concatenates the direction token raw into the SQL ORDER BY clause without validation. Exploitation is blind (time-based) in production and allows extraction of patron PII, staff bcrypt password hashes, and two-factor secrets.

Puntuación CVSS

Score: 7.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:L

Debilidades (CWE)

CWE-89

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar inmediatamente Koha a versión posterior a 26.05.01
  • Limitar permisos de adquisición solo a personal de confianza verificado
  • Implementar monitoreo en logs de acceso a parcels.pl para detectar patrones anómalos
  • Realizar auditoría de accesos históricos a módulo de adquisiciones
  • Validar en NIST NVD cambios de estado de vulnerabilidad antes de aplicar parches
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas