CVE-2026-93453
SOGo antes da versão 5.12.11: Interceptação de Token de Redefinição de Senha via Cabeçalho Origin
- Publicado
- 17 de set. de 2026
- Atualizado
- 18 de set. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 18 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 27,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
SOGo anterior à versão 5.12.11 constrói links de redefinição de senha usando o cabeçalho Origin fornecido pelo cliente como autoridade, permitindo que atacantes não autenticados redirecionem tokens de recuperação para domínios controlados pelo atacante. Atacantes podem enviar solicitações de recuperação de senha com um cabeçalho Origin malicioso para que tokens válidos de redefinição de senha sejam enviados por e-mail para endereços de recuperação da vítima dentro de links apontando para infraestrutura do atacante, possibilitando a tomada de conta.
Fontes
1PoC em Python para CVE-2026-93453, uma falha de envenenamento de link de redefinição de senha do SOGo por meio de cabeçalho Origin controlado pelo atacante que permite a interceptação do token de redefinição e a tomada de conta.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.