CVE-2026-70370
EUVD-2026-5267204.08.2026, 13:18
Koha's reports/catalogue_stats.pl builds dynamic SQL in sub calculate by interpolating the user-controlled Line and Column request parameters directly into identifier positions of the query (SELECT DISTINCTROW, GROUP BY, ORDER BY) with no whitelist validation.
Awaiting analysis
This vulnerability is currently awaiting analysis.