„`html
Zusammenfassung
CVE-2026-70371 ist eine kritische SQL-Injection-Schwachstelle in Kohas Reporting-Modul (reports/issues_avg_stats.pl). Die LĂĽcke ermöglicht authentifizierten Benutzern mit Berichtszugriff, beliebige SQL-Befehle auszufĂĽhren und auf sensitive Datenbankeinträge zuzugreifen. Mit einem CVSS-Wert von 8.8 wird die Schwachstelle als „High“ eingestuft.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Versionen des Open-Source-Bibliotheksmanagementsystems Koha. Alle Installationen mit aktiviertem Reporting-Modul sind potentiell gefährdet, wenn Benutzer mit Reports-Berechtigung vorhanden sind.
Technische Details
Die vulnerable Funktion calculate() in issues_avg_stats.pl konstruiert SQL-Abfragen durch direkte String-Konkatenation von Benutzereingaben. Kritische Schwachpunkte:
- Line und Column Parameter: Werden unvalidiert in SQL-Identifikatorpositionen eingefĂĽgt (SELECT DISTINCTROW, GROUP BY, ORDER BY)
- Filter-Parameter: Landen ungefiltert in LIKE-, BETWEEN- und Vergleichsfragmenten mit einfachen AnfĂĽhrungszeichen
- Fehlende Input-Validierung: Keine Whitelist-Kontrolle oder Bound Parameters implementiert
Ein angreifer kann dadurch auf folgende Daten zugreifen: Benutzertabellen mit Passwort-Hashes, Zwei-Faktor-Authentifizierungsgeheimnisse, personenbezogene Daten, API-SchlĂĽssel und Sitzungstokens.
Empfohlene Massnahmen
- Sofortmassnahmen: Beschränkung der Reports-Berechtigung auf vertrauenswürdige Benutzer
- Datenbank-Segmentierung: Minimale notwendige Berechtigungen fĂĽr Koha-Datenbankbenutzer
- Monitoring: Überwachung verdächtiger Report-Queries und Datenbankzugriffe
- Patch abwarten: Regelmässige Updates der Koha-Installation durchführen, sobald ein Security-Patch verfügbar ist
Bewertung
CVSS Score: 8.8 (High) – Die Schwachstelle erfordert Authentifizierung, ermöglicht aber umfassenden Datenzugriff. Die fehlende Patch-Verfügbarkeit erhöht das Risiko erheblich. Konfigurationsbasierte Mitigationen sind dringend erforderlich bis ein Fix vorliegt.
„`