天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-74864 SOGo 身份认证绕过漏洞

影响攻击者可伪造请求头冒充任意用户(含管理员)登录

CRITICAL
暂无 CVSS 评分
AI 研判

SOGo 在 sogo_yhn 配置下会信任 HTTP 请求头 x-webobjects-remote-user,将其视为已通过密码校验的已验证用户。由于前置 Nginx 未剥离该请求头,任意客户端均可自行构造该头,从而绕过身份认证。该问题已在 5.8.0~ynh9 版本中修复。

影响范围

SOGo

使用 sogo_yhn 相关配置的 SOGo 部署;官方称修复版本为 5.8.0~ynh9,具体受影响版本范围暂无公开信息。

漏洞详情

漏洞类型为身份认证绕过(信任不可信请求头)。成因是应用将客户端可控的 x-webobjects-remote-user 头当作可信身份来源,且反向代理未清除该头。利用方式为攻击者直接发送携带该头的 HTTP 请求,即可被识别为任意指定用户,无需提供密码。

利用条件与风险

利用前提是目标使用 sogo_yhn 配置且 Nginx 未剥离该请求头,无需任何凭据即可远程利用,可获取包括特权用户在内的账户访问权限,实战风险极高。

修复建议

升级至 5.8.0~ynh9 或更高版本;临时缓解措施为在 Nginx 等反向代理中显式清除或覆盖客户端传入的 x-webobjects-remote-user 请求头。

原始情报

sogo_yhn configures SOGo with a parameter that forces the request with HTTP header “x-webobjects-remote-user” to be treated as sent by a verified user without performing password validation. Since Nginx does not strip this header, any client can supply it arbitrarily and gain access as any user, including a privileged user, without providing a password.

This issue was fixed in version 5.8.0~ynh9.