„`html
Zusammenfassung
CVE-2026-70373 beschreibt eine kritische SQL-Injection-Schwachstelle in Kohas Zirkulationsstatistik-Bericht (reports/issues_stats.pl). Die Anfälligkeit ermöglicht authentifizierten Benutzern mit Reports-Modul-Berechtigung, beliebige SQL-Befehle auszuführen und auf sensible Datenbankeinträge zuzugreifen. Der Schweregrad wird mit 8.8 (High) bewertet.
Betroffene Systeme
Die Schwachstelle betrifft verschiedene Versionen des Koha Integrated Library Systems. Da kein Patch verfĂĽgbar ist, sollten Administratoren alle Koha-Installationen mit aktiviertem Reports-Modul ĂĽberprĂĽfen.
Technische Details
Die Anfälligkeit liegt in der Funktion calculate() des Scripts reports/issues_stats.pl vor. Der Code konkateniert mehrere benutzerkontrollierte Request-Parameter direkt in SQL-Strings ohne Validierung oder Parametrisierung:
- PeriodTypeSel, PeriodDaySel, PeriodMonthSel: Diese Parameter werden ungeprĂĽft in Single-Quote-Fragmenten eingefĂĽgt
- Filter-Slots, Line- und Column-Identifier: Keine Whitelist-Validierung oder Prepared-Statement-Binding vorhanden
Ein Angreifer kann diese Felder manipulieren, um SQL-Syntax einzuschleusen und die Abfrage-Logik zu umgehen. Dies ermöglicht Zugriff auf kritische Tabellen wie:
- Borrowers (Passwort-Hashes, 2FA-Secrets)
- API-Keys
- Session-Daten
- Personenbezogene Daten
Empfohlene Massnahmen
Sofortmassnahmen:
- Beschränkung der Reports-Modul-Berechtigung auf vertrauenswürdige Administratoren
- Überwachung von Datenbankzugriffen auf verdächtige Abfragemuster
- PrĂĽfung von Zugriffsprotokollen auf exploitierte Versuche
Langfristige Lösungen:
- Abwarten und Installation von offiziellen Sicherheits-Patches
- Verwendung von Prepared Statements fĂĽr alle SQL-Queries
- Input-Validierung mit Whitelist-Approach implementieren
- Regelmässige Code-Reviews durchführen
Bewertung
Mit einem CVSS-Score von 8.8 stellt diese Schwachstelle eine erhebliche Bedrohung dar. Die Anfälligkeit erfordert Authentifizierung, ist jedoch einfach auszunutzen. Organisationen sollten die Zugriffsrechte zum Reports-Modul sofort überprüfen und bis zur Verfügbarkeit eines Patches Mitigationsmassnahmen implementieren.
„`