漏洞概述 CVE-2026-50766 是一个存储型跨站脚本(XSS)漏洞,存在于 Koha 图书馆管理系统的 OPAC 项目详情页。该漏洞允许具有 权限的远程攻击者通过 字段注入任意 Web 脚本。 影响范围 受影响版本:Koha Library Management System 0 到 25.11 版本。 攻击条件:攻击者需要具有 权限的 Koha 员工账户。 攻击方式:攻击者可以在任何书目记录的项编辑器中设置公共笔记字段为恶意 HTML 负载,保存后,任何访问 OPAC 项目详情页的用户(无需登录)都会执行该脚本。 修复方案 根本原因: 文件中第 1383 行(24.05 版本)和第 1513 行(25.11 版本)使用了 ,在写入时没有进行任何 sanitization。而 字段在同一代码库中通过 在存储前进行了 sanitization。 修复步骤: 1. 在 中将 替换为 。 2. 在 中应用 到 。 概念验证(POC)代码 1. 登录 Koha 员工界面,使用具有 权限的账户。 2. 导航到任何书目记录,打开任何附加项的项编辑器。 3. 设置公共笔记字段为以下代码: 4. 保存项。 5. 以任意用户身份访问 OPAC 项目详情页(无需登录): 6. onerror 处理程序在页面加载时立即触发。 Live HTTP 证据:来自 24.05 实例的 HTTP 证据确认服务器返回未编码的负载: 结论 具有 权限的认证员工可以导航到任何书目记录,在员工界面中设置公共笔记字段为恶意 HTML 负载,并保存项。负载存储在 数据库列中,未经 sanitization,随后在 OPAC 项目详情页通过 Template Toolkit 过滤器原样渲染,包括无需登录即可触发执行的未认证 OPAC 用户。