← Back to search

CVE-2026-70370

8.8 HIGH

Published 2026-08-04 · Updated 2026-08-10

AI risk analysis

Summary
The flaw allows for SQL injection by directly interpolating user-controlled parameters into SQL queries without validation, enabling potential database manipulation and data theft.
Exploitability
Exploitation is relatively easy given direct parameter control, requiring only basic knowledge of SQL injection techniques.
Blast radius
If exploited, it could lead to unauthorized access to sensitive information or system compromise, impacting the entire database environment.
Prioritized remediation
Implement input validation and sanitization for user-controlled parameters in SQL queries.
rcesql-injectionwebdatabase

Analysis generated locally by qwen2.5:7b-instruct (no data left the box). AI-assisted — verify against primary sources before acting.

NVD description

Koha's reports/catalogue_stats.pl builds dynamic SQL in sub calculate by interpolating the user-controlled Line and Column request parameters directly into identifier positions of the query (SELECT DISTINCTROW, GROUP BY, ORDER BY) with no whitelist validation.

CVSS vector

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Weaknesses

CWE-89

All references

Source data: NVD (nvd.nist.gov), public domain. Exploit-DB.ai adds local AI analysis for defensive use only.