932 435 179 /

info@orex.es

26 de agosto de 2026

Koha publica dos tandas de parches de seguridad en agosto

Parches mensuales · Agosto 2026 · Seguridad

Agosto 2026 · OREX Digital

Agosto ha traído dos rondas de actualizaciones de mantenimiento para todas las ramas con soporte. El día 10 llegaron 26.05.02, 25.11.07, 25.05.13 y 24.11.18, con el paquete de seguridad más importante del año: una ejecución remota de código y varias inyecciones SQL. El día 26 llegaron 26.05.03, 25.11.08, 25.05.14 y 24.11.19, que cierran tres vulnerabilidades más y una tanda larga de errores de circulación, reservas y catalogación.

Qué se corrige en la tanda del 10 de agosto

Es la actualización crítica del mes y afecta a las cuatro ramas mantenidas:

  • Ejecución remota de código (bug 30233): las expresiones regulares que el personal introduce en la modificación de ítems por lotes, en las plantillas de modificación MARC y en el troceado de signaturas se ejecutaban directamente en el servidor. Ahora se interpretan en un entorno restringido.
  • Cuatro inyecciones SQL en la intranet (42746, 42747, 42749, 42866): afectan a la modificación automática de ejemplares por antigüedad —que se dispara desde el cron, sin tráfico web—, al diseño de carnés, a la recepción de facturas de adquisiciones y a los avisos al imprimir el resguardo de préstamo.
  • Contenidos del OPAC accesibles sin identificarse (43019): las páginas y noticias limitadas a una biblioteca podían leerse de forma anónima.
  • XSS almacenado en sugerencias de compra (42471) y autenticación SIP2 que dejaba de comprobarse tras la primera conexión (42847), con impacto en las máquinas de autopréstamo.
  • Más inyecciones SQL en informes estadísticos (26.05): continúa el saneado del módulo de informes iniciado en julio con la CVE-2026-6428.

Y en la tanda del 26 de agosto

  • Inyección SQL en el informe de ejemplares más prestados (42736) y dos XSS: en el listado de estanterías del módulo ERM (42800) y en los comentarios de restricción de usuario (42904).
  • Reservas (26.05.03): vuelven a funcionar los filtros por lector y punto de recogida, se corrige el fallo que mostraba como disponibles ejemplares no reservables, y las reservas trasladadas a otro registro dejan de quedar imposibles de cubrir.
  • Elasticsearch (26.05.03): el indexador ya no marca como completados los trabajos que han fallado y se recupera de los errores de conexión con el motor.
  • Usuarios (26.05.03): con la preferencia PatronDuplicateMatchingAddFields vacía, Koha marcaba como duplicado a todo nuevo lector.
  • Adquisiciones (26.05.03): la pantalla de gasto por proveedor vuelve a abrirse en instalaciones con muchos proveedores.
Recomendación OREX: aplicar el parche correspondiente a la rama de cada instalación, y con prioridad el de la tanda del 10 de agosto. Las bibliotecas con contrato de mantenimiento OREX no tienen que hacer nada: programamos y aplicamos la actualización dentro de las ventanas habituales de mantenimiento.

Informes de explotación completos

Como cada mes, hemos preparado el informe de explotación de cada parche con las mejoras seleccionadas que de verdad afectan al trabajo diario de la biblioteca:

¿Tu Koha es anterior a 24.11? Las ramas 22.11, 23.11 y 24.05 ya no reciben mantenimiento, así que estas correcciones de seguridad no llegan a esas versiones. Si tu biblioteca sigue en una de ellas, conviene planificar la actualización: podemos evaluar tu instalación y decirte exactamente a qué vulnerabilidades está expuesta.

¿Dudas sobre si tu instalación está afectada o quieres programar la actualización?

Habla con OREX Digital

← Todas las noticias