🔥 この記事の詳細
2026-10-01 更新
C
月内に

YunoHost-Appsのsogo_yhnにおいて、認証バイパスの脆弱性(CVE-2026-74864, CVE-2026-74865)

脆弱性🌐 英語ソース
🔢 CVECVE-2026-74864CVE-2026-74865
📅 2026-10-01📰 cert_pl
📌 一言でいうと
YunoHost-Appsのsogo_yhnにおいて、認証バイパスの脆弱性(CVE-2026-74864, CVE-2026-74865)が報告されました。攻撃者が特定のHTTPヘッダー(x-webobjects-remote-user)を操作することで、パスワード検証なしに認証済みユーザーとしてリクエストを送信できる可能性があります。影響を受けるバージョンは5.8.0~ynh9未満のすべてです。
🔍該当判定
  • サーバー管理に「YunoHost」を利用している
  • YunoHost上のアプリとして「SOGo (sogo_yhn)」をインストールして利用している
  • SOGoのバージョンが 5.8.0~ynh9 より古い
上記いずれにも該当しない → 静観でOK
✅該当時の対応
sogo_yhnをバージョン 5.8.0~ynh9 以降にアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】YunoHost-Apps sogo_yhn 認証バイパス脆弱性 (CVE-2026-74864/74865) 対応について

お疲れさまです。YunoHost-Apps sogo_yhnに関する脆弱性情報共有です。

■ 概要
sogo_yhnにおいて、HTTPヘッダー「x-webobjects-remote-user」を悪用した認証バイパスの脆弱性が確認されました。Nginxがこのヘッダーを削除しないため、攻撃者が認証済みユーザーとしてなりすまし、パスワードなしでアクセスできる可能性があります。

■ 影響範囲
- 対象製品: YunoHost-Apps sogo_yhn
- 対象バージョン: 5.8.0~ynh9 未満のすべてのバージョン

■ 対応手順
1. 導入済みの sogo_yhn のバージョンを確認してください。
2. 脆弱性が修正されたバージョン 5.8.0~ynh9 以降へアップデートを適用してください。

■ 参考情報
- CERT Polska アドバイザリ

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Authentication Bypass in YunoHost-Apps sogo_yhn (CVE-2026-74864/74865)

Dear IT Administration Team,

We are sharing information regarding a critical vulnerability in YunoHost-Apps sogo_yhn.

■ Overview
An authentication bypass vulnerability has been identified where an attacker can manipulate the 'x-webobjects-remote-user' HTTP header to gain unauthorized access without password verification, as Nginx fails to strip this header.

■ Scope
- Product: YunoHost-Apps sogo_yhn
- Affected Versions: All versions prior to 5.8.0~ynh9

■ Remediation
1. Verify the current version of sogo_yhn installed in your environment.
2. Update to version 5.8.0~ynh9 or later immediately.

■ Reference
- CERT Polska Advisory

Priority: High
Deadline: Immediate