| CVE ID | CVE-2026-74864 |
| Data publikacji | 30 września 2026 |
| Producent podatnego oprogramowania | YunoHost-Apps |
| Nazwa podatnego oprogramowania | sogo_yhn |
| Podatne wersje | Wszystkie poniżej 5.8.0~ynh9 |
| Typ podatności (CWE) | Authorization bypass through User-Controlled key (CWE-639) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-74865 |
| Data publikacji | 30 września 2026 |
| Producent podatnego oprogramowania | YunoHost-Apps |
| Nazwa podatnego oprogramowania | sogo_yhn |
| Podatne wersje | Wszystkie poniżej 5.8.0~ynh9 |
| Typ podatności (CWE) | Authorization bypass through User-Controlled key (CWE-639) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu YunoHost-Apps sogo_yhn i koordynował proces ujawniania informacji.
Podatność CVE-2026-74864: sogo_yhn konfiguruje SOGo z parametrem, który powoduje, że ustawiony nagłówek HTTP "x-webobjects-remote-user" sprawia, że żadanie jest traktowane jako przekazane przez uwierzytelnionego użytkownika, bez weryfikacji hasła. Ponieważ Nginx nie usuwa tego nagłówka, dowolny klient może go przesłać i uzyskać dostęp jako dowolny użytkownik, w tym użytkownik uprzywilejowany, bez konieczności podawania hasła.
Podatność CVE-2026-74865: sogo_yhn konfiguruje SOGo z parametrem "SOGoTrustProxyAuthentication=YES". Powoduje to obejście weryfikacji hasła podczas uwierzytelniania HTTP Basic Authentication. Nieuwierzytelniony atakujący, który poda nazwę istniejącego użytkownika oraz dowolne hasło, może pomyślnie zalogować się na konto tego użytkownika.
Te problemy zostały naprawione w wersji 5.8.0~ynh9.
Podziękowania
Za zgłoszenie podatności dziękujemy Przemysławowi Knyczowi z WeKrwi.IT (https://github.com/djrzulf).
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.