Koha 存储型跨站脚本漏洞(CVE-2026-41921) 漏洞概述 Koha 在采购建议处理程序中存在存储型跨站脚本漏洞,允许已认证的用户通过提交未经验证的输入来注入恶意脚本。攻击者可以在标题、作者、ISBN、出版商代码、地点、收藏标题、项目类型和备注等字段中提供恶意的 HTML 或脚本内容,这些内容在存储时未经过验证,并在建议列表模板中渲染,导致任何查看建议的员工浏览器中执行注入的脚本。 影响范围 Koha >= 26.05.0, = 25.11.0, = 25.05.0, < 25.05.13 修复方案 升级到 Koha 26.05.02 或更高版本 升级到 Koha 25.11.07 或更高版本 升级到 Koha 25.05.13 或更高版本 参考链接 Koha 26.05.02 Release Notes Koha 25.11.07 Release Notes Koha 25.05.13 Release Notes 漏洞详情 CVE: CVE-2026-41921 CWE: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') CVSS: 5.1 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:R/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N 报告人 Alex Williams from Pellera Technologies