C
月内に
YunoHost-Appsのsogo_yhnにおいて、認証バイパスの脆弱性(CVE-2026-74864, CVE-2026-74865)
📌 一言でいうと
YunoHost-Appsのsogo_yhnにおいて、認証バイパスの脆弱性(CVE-2026-74864, CVE-2026-74865)が報告されました。攻撃者が特定のHTTPヘッダー(x-webobjects-remote-user)を操作することで、パスワード検証なしに認証済みユーザーとしてリクエストを送信できる可能性があります。影響を受けるバージョンは5.8.0~ynh9未満のすべてです。
🔍該当判定
- サーバー管理に「YunoHost」を利用している
- YunoHost上のアプリとして「SOGo (sogo_yhn)」をインストールして利用している
- SOGoのバージョンが 5.8.0~ynh9 より古い
上記いずれにも該当しない → 静観でOK
✅該当時の対応
sogo_yhnをバージョン 5.8.0~ynh9 以降にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】YunoHost-Apps sogo_yhn 認証バイパス脆弱性 (CVE-2026-74864/74865) 対応について
お疲れさまです。YunoHost-Apps sogo_yhnに関する脆弱性情報共有です。
■ 概要
sogo_yhnにおいて、HTTPヘッダー「x-webobjects-remote-user」を悪用した認証バイパスの脆弱性が確認されました。Nginxがこのヘッダーを削除しないため、攻撃者が認証済みユーザーとしてなりすまし、パスワードなしでアクセスできる可能性があります。
■ 影響範囲
- 対象製品: YunoHost-Apps sogo_yhn
- 対象バージョン: 5.8.0~ynh9 未満のすべてのバージョン
■ 対応手順
1. 導入済みの sogo_yhn のバージョンを確認してください。
2. 脆弱性が修正されたバージョン 5.8.0~ynh9 以降へアップデートを適用してください。
■ 参考情報
- CERT Polska アドバイザリ
対応優先度: 高
対応期限: 速やかに
お疲れさまです。YunoHost-Apps sogo_yhnに関する脆弱性情報共有です。
■ 概要
sogo_yhnにおいて、HTTPヘッダー「x-webobjects-remote-user」を悪用した認証バイパスの脆弱性が確認されました。Nginxがこのヘッダーを削除しないため、攻撃者が認証済みユーザーとしてなりすまし、パスワードなしでアクセスできる可能性があります。
■ 影響範囲
- 対象製品: YunoHost-Apps sogo_yhn
- 対象バージョン: 5.8.0~ynh9 未満のすべてのバージョン
■ 対応手順
1. 導入済みの sogo_yhn のバージョンを確認してください。
2. 脆弱性が修正されたバージョン 5.8.0~ynh9 以降へアップデートを適用してください。
■ 参考情報
- CERT Polska アドバイザリ
対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Authentication Bypass in YunoHost-Apps sogo_yhn (CVE-2026-74864/74865)
Dear IT Administration Team,
We are sharing information regarding a critical vulnerability in YunoHost-Apps sogo_yhn.
■ Overview
An authentication bypass vulnerability has been identified where an attacker can manipulate the 'x-webobjects-remote-user' HTTP header to gain unauthorized access without password verification, as Nginx fails to strip this header.
■ Scope
- Product: YunoHost-Apps sogo_yhn
- Affected Versions: All versions prior to 5.8.0~ynh9
■ Remediation
1. Verify the current version of sogo_yhn installed in your environment.
2. Update to version 5.8.0~ynh9 or later immediately.
■ Reference
- CERT Polska Advisory
Priority: High
Deadline: Immediate
Dear IT Administration Team,
We are sharing information regarding a critical vulnerability in YunoHost-Apps sogo_yhn.
■ Overview
An authentication bypass vulnerability has been identified where an attacker can manipulate the 'x-webobjects-remote-user' HTTP header to gain unauthorized access without password verification, as Nginx fails to strip this header.
■ Scope
- Product: YunoHost-Apps sogo_yhn
- Affected Versions: All versions prior to 5.8.0~ynh9
■ Remediation
1. Verify the current version of sogo_yhn installed in your environment.
2. Update to version 5.8.0~ynh9 or later immediately.
■ Reference
- CERT Polska Advisory
Priority: High
Deadline: Immediate