CVE-2026-93453
SOGo precedente alla 5.12.11 Intercettazione del Token di Reimpostazione della Password tramite Header Origin
- Pubblicato
- 17 set 2026
- Aggiornato
- 18 set 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 18 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 27,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
SOGo precedente alla versione 5.12.11 costruisce i link di reimpostazione della password utilizzando l'header Origin fornito dal client come autorità, consentendo ad attaccanti non autenticati di reindirizzare i token di recupero verso domini controllati dall'attaccante. Gli attaccanti possono inviare richieste di recupero password con un header Origin malevolo per far sì che token validi di reimpostazione della password vengano inviati agli indirizzi di recupero delle vittime all'interno di link che puntano all'infrastruttura dell'attaccante, consentendo la compromissione dell'account.
Fonti
1PoC Python per CVE-2026-93453, una vulnerabilità di avvelenamento del link di reset della password di SOGo tramite header Origin controllato dall'attaccante che consente l'intercettazione del token di reset e il takeover dell'account.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.