CVE-2026-70372 High CVSS 8.8/10

đźź  CVE-2026-70372: High Schwachstelle

CVE-2026-70372
8.8/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-70372 ist eine SQL-Injection-Anfälligkeit in Kohas Reporting-Modul mit hohem Schweregrad (CVSS 8.8). Die Vulnerability ermöglicht authentifizierten Benutzern mit Reports-Modul-Berechtigung, beliebige SQL-Befehle auszuführen und auf sensible Datenbankinhalte zuzugreifen. Derzeit ist kein Patch verfügbar.

Betroffene Systeme

Die Anfälligkeit betrifft Koha-Installationen verschiedener Versionen. Betroffen sind alle Systeme, die das Reports-Modul aktiviert haben und Benutzern mit entsprechenden Berechtigungen Zugriff gewähren.

Technische Details

Die Anfälligkeit liegt in der Datei reports/bor_issues_top.pl in der Funktion calculate(). Das System konstruiert dynamische SQL-Abfragen durch direkte String-Konkatenation von Benutzereingaben:

  • Criteria-Parameter: Wird nur mit einem Tabellennamen-Präfix normalisiert und direkt in Identifier-Positionen (SELECT DISTINCTROW, GROUP BY, ORDER BY) eingefĂĽgt
  • Filter-Werte: Werden ungefiltert in LIKE-, BETWEEN- und Vergleichs-Fragmente eingebunden
  • Limit-Parameter: Wird direkt der LIMIT-Klausel angehängt

Durch geschickte Eingaben können Angreifer SQL-Syntax injizieren und auf nicht autorisierte Tabellen zugreifen, einschließlich Benutzerkonten (Passwort-Hashes, 2FA-Secrets), API-Keys und Session-Daten.

Empfohlene Massnahmen

  • Beschränken Sie den Zugriff auf das Reports-Modul auf vertrauenswĂĽrdige Administratoren
  • Implementieren Sie zusätzliche Zugriffskontrolle und Ăśberwachung von Report-Aktivitäten
  • Verwenden Sie Datenbank-User mit minimalen erforderlichen Privilegien
  • Ăśberwachen Sie Koha-Sicherheitsupdates regelmäßig auf einen verfĂĽgbaren Patch
  • Implementieren Sie Prepared Statements oder parameterisierte Abfragen fĂĽr alle dynamischen SQL-Konstruktionen

Bewertung

Mit einem CVSS-Score von 8.8 stellt diese Anfälligkeit ein erhebliches Sicherheitsrisiko dar. Die Kombination aus niedriger Angriffskomplexität und hohem Impact auf Vertraulichkeit und Integrität erfordert sofortige Aufmerksamkeit. Die Notwendigkeit von Authentifizierung mindert das Risiko geringfügig, limitiert aber nicht die Schadensreichweite.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-70372-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 06.08.2026
Alle CVEs ansehen