CVE-2026-74864 SOGo 身份认证绕过漏洞
影响攻击者可伪造请求头冒充任意用户(含管理员)登录
SOGo 在 sogo_yhn 配置下会信任 HTTP 请求头 x-webobjects-remote-user,将其视为已通过密码校验的已验证用户。由于前置 Nginx 未剥离该请求头,任意客户端均可自行构造该头,从而绕过身份认证。该问题已在 5.8.0~ynh9 版本中修复。
影响范围
使用 sogo_yhn 相关配置的 SOGo 部署;官方称修复版本为 5.8.0~ynh9,具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为身份认证绕过(信任不可信请求头)。成因是应用将客户端可控的 x-webobjects-remote-user 头当作可信身份来源,且反向代理未清除该头。利用方式为攻击者直接发送携带该头的 HTTP 请求,即可被识别为任意指定用户,无需提供密码。
利用条件与风险
利用前提是目标使用 sogo_yhn 配置且 Nginx 未剥离该请求头,无需任何凭据即可远程利用,可获取包括特权用户在内的账户访问权限,实战风险极高。
修复建议
升级至 5.8.0~ynh9 或更高版本;临时缓解措施为在 Nginx 等反向代理中显式清除或覆盖客户端传入的 x-webobjects-remote-user 请求头。
sogo_yhn configures SOGo with a parameter that forces the request with HTTP header “x-webobjects-remote-user” to be treated as sent by a verified user without performing password validation. Since Nginx does not strip this header, any client can supply it arbitrarily and gain access as any user, including a privileged user, without providing a password.
This issue was fixed in version 5.8.0~ynh9.