天下漏洞,尽知其名
CRITICAL

CVE-2026-74865 SOGo 认证绕过漏洞

影响攻击者可绕过密码验证登录任意已有用户账户

CRITICAL
暂无 CVSS 评分
AI 研判

SOGo 在 sogo_yhn 配置中启用了 SOGoTrustProxyAuthentication=YES 参数,导致 HTTP Basic 认证过程中密码校验被跳过。未认证攻击者只需提供已存在用户的用户名和任意密码即可成功登录该用户账户。该问题已在 5.8.0~ynh9 版本中修复。

影响范围

SOGo

使用 sogo_yhn 配置且启用 SOGoTrustProxyAuthentication=YES 的 SOGo 实例;修复版本为 5.8.0~ynh9,具体受影响版本范围暂无公开信息。

漏洞详情

该漏洞属于认证绕过。成因是 SOGo 信任代理认证参数被开启后,服务端不再校验 HTTP Basic 认证中的密码,仅依据用户名判定身份。攻击者无需任何凭据,只需知道或猜测一个存在的用户名并随意填写密码,即可冒充该用户登录。

利用条件与风险

利用前提是目标实例启用了 SOGoTrustProxyAuthentication=YES 且攻击者能访问登录接口并知晓有效用户名,实战中可导致账户完全接管、邮件与日历数据泄露。

修复建议

升级至 5.8.0~ynh9 或更高版本;若无法立即升级,应关闭 SOGoTrustProxyAuthentication=YES 并确保仅在可信反向代理后使用该配置。

原始情报

sogo_yhn configures SOGo with a parameter “SOGoTrustProxyAuthentication=YES”. This causes the password to be bypassed during HTTP Basic authentication. An unauthenticated attacker who provides the username of an existing user and any arbitrary password can successfully log in to that user’s account.

This issue was fixed in version 5.8.0~ynh9.