„`html
Zusammenfassung
CVE-2026-70370 beschreibt eine SQL-Injection-Anfälligkeit in Koha’s reports/catalogue_stats.pl. Die Schwachstelle ermöglicht authentifizierten Benutzern mit Reports-Modul-Berechtigung die AusfĂĽhrung beliebiger SQL-Befehle. Der CVSS-Score von 8.8 kennzeichnet dies als High-Severity-Vulnerability mit erheblichem Risikopotenzial.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Versionen von Koha, einem Open-Source-Bibliotheksmanagementsystem. Besonders gefährdet sind Installationen, auf denen Mitarbeiter das Reports-Modul mit entsprechenden Permissions nutzen können.
Technische Details
Die Vulnerability liegt in der unsicheren Konstruktion dynamischer SQL-Queries in der calculate()-Subroutine. Die Parameter Line und Column werden direkt in Identifier-Positionen der Query interpoliert – insbesondere in SELECT DISTINCTROW-, GROUP BY- und ORDER BY-Klauseln. Ohne Whitelist-Validierung ermöglicht dies direktes SQL-Injection.
Ein kritischer Aspekt: Wenn Line den Wert „itemcallnumber“ enthält und der Parameter cotedigits aktiv ist, wird cotedigits ungefiltert als numerisches Argument einer LEFT()-Funktion verkettet. Dies erweitert das Angriffsvektoren-Spektrum erheblich.
Authentifizierte Angreifer können auf sensible Tabellen zugreifen: Borrowers-Tabelle (Password-Hashes, 2FA-Secrets, persönliche Daten), api_keys und Session-Daten.
Empfohlene Massnahmen
- Umgehend Zugriffe auf das Reports-Modul ĂĽberprĂĽfen und restriktiver konfigurieren
- Datenbank-Logs auf verdächtige SQL-Queries überwachen
- Passwort-Hashes und API-Keys kompromittierter Accounts zurĂĽcksetzen
- Auf Sicherheits-Patches warten und diese zeitnah einspielen
- Web Application Firewall-Regeln zur SQL-Injection-Prävention implementieren
- Regelmäßige Security-Audits des Koha-Systems durchführen
Bewertung
Die fehlende Patch-Verfügbarkeit verschärft die Kritikalität. Das Risiko ist erhöht, da nur authentifizierte Benutzer betroffen sind, aber die potenzielle Datenleckage sensible Informationen betrifft. Administratoren sollten prioritär tätig werden und Mitigations-Strategien implementieren bis offizielle Fixes vorliegen.
„`