26 de agosto de 2026
Koha publica dos tandas de parches de seguridad en agosto
Agosto ha traído dos rondas de actualizaciones de mantenimiento para todas las ramas con soporte. El día 10 llegaron 26.05.02, 25.11.07, 25.05.13 y 24.11.18, con el paquete de seguridad más importante del año: una ejecución remota de código y varias inyecciones SQL. El día 26 llegaron 26.05.03, 25.11.08, 25.05.14 y 24.11.19, que cierran tres vulnerabilidades más y una tanda larga de errores de circulación, reservas y catalogación.
Qué se corrige en la tanda del 10 de agosto
Es la actualización crítica del mes y afecta a las cuatro ramas mantenidas:
- Ejecución remota de código (bug 30233): las expresiones regulares que el personal introduce en la modificación de ítems por lotes, en las plantillas de modificación MARC y en el troceado de signaturas se ejecutaban directamente en el servidor. Ahora se interpretan en un entorno restringido.
- Cuatro inyecciones SQL en la intranet (42746, 42747, 42749, 42866): afectan a la modificación automática de ejemplares por antigüedad —que se dispara desde el cron, sin tráfico web—, al diseño de carnés, a la recepción de facturas de adquisiciones y a los avisos al imprimir el resguardo de préstamo.
- Contenidos del OPAC accesibles sin identificarse (43019): las páginas y noticias limitadas a una biblioteca podían leerse de forma anónima.
- XSS almacenado en sugerencias de compra (42471) y autenticación SIP2 que dejaba de comprobarse tras la primera conexión (42847), con impacto en las máquinas de autopréstamo.
- Más inyecciones SQL en informes estadísticos (26.05): continúa el saneado del módulo de informes iniciado en julio con la CVE-2026-6428.
Y en la tanda del 26 de agosto
- Inyección SQL en el informe de ejemplares más prestados (42736) y dos XSS: en el listado de estanterías del módulo ERM (42800) y en los comentarios de restricción de usuario (42904).
- Reservas (26.05.03): vuelven a funcionar los filtros por lector y punto de recogida, se corrige el fallo que mostraba como disponibles ejemplares no reservables, y las reservas trasladadas a otro registro dejan de quedar imposibles de cubrir.
- Elasticsearch (26.05.03): el indexador ya no marca como completados los trabajos que han fallado y se recupera de los errores de conexión con el motor.
- Usuarios (26.05.03): con la preferencia PatronDuplicateMatchingAddFields vacía, Koha marcaba como duplicado a todo nuevo lector.
- Adquisiciones (26.05.03): la pantalla de gasto por proveedor vuelve a abrirse en instalaciones con muchos proveedores.
Informes de explotación completos
Como cada mes, hemos preparado el informe de explotación de cada parche con las mejoras seleccionadas que de verdad afectan al trabajo diario de la biblioteca:
- Informe Koha 26.05.03 →
- Informe Koha 26.05.02 →
- Informe Koha 25.11.08 →
- Informe Koha 25.11.07 →
- Informe Koha 25.05.14 →
- Informe Koha 25.05.13 →
- Informe Koha 24.11.19 →
- Informe Koha 24.11.18 →
¿Dudas sobre si tu instalación está afectada o quieres programar la actualización?
Habla con OREX Digital