Os relatórios/acquisições_stats.pl do Koha constrói a sua consulta estatística por célula em subcalcular interpolando os parâmetros controlados pelo usuário para a solicitação de filtro diretamente em WHERE fragmentos que cobrem aqbasket.cloted, aqorders.daterecebido, aqbooksellers.nome, items.homebranch, items.ccode, biblioitems.itemtype, aqbudgets. budget_code, aqorders.sort 1, e aqorders.sort 2. A instrução é preparada e executada sem parâmetros vinculados. Um usuário de equipe autenticado que mantenha a permissão do módulo de relatórios pode injetar SQL arbitrário e ler qualquer tabela alcançada pelo usuário do banco de dados Koha, incluindo mutuários (hashes de senha, segredos de dois fatores, dados pessoais), mutuário_password_recovery, api_keys e sessões. Registro de aconselhamento: GHSA- 3 c 33 - 363 c- r 2 - O que é isso? Identificadores relacionados: CVE- 2026 - 70369.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 04 T 15: 32: 22.000 Z e lista a sua última modificação como 2026 - 08 - 04 T 18: 31: 25.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 89. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.