SQL Injection w SOGo przed wersją 5.12.7 przy użyciu PostgreSQL lub MariaDB

Podatność SQL injection w SOGo przed wersją 5.12.7 przy użyciu PostgreSQL lub MariaDB. Zalecana aktualizacja i monitorowanie systemu.
CVE-2026-46446CVSS 7.1Database

SQL Injection w SOGo przed wersją 5.12.7 przy użyciu PostgreSQL lub MariaDB

Podatność SQL injection w SOGo przed wersją 5.12.7 przy użyciu PostgreSQL lub MariaDB. Zalecana aktualizacja i monitorowanie systemu.

CVSS
7.1 HIGH
EPSS
15.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach SOGo wcześniejszych niż 5.12.7, gdy stosowane są bazy danych PostgreSQL lub MariaDB oraz przechowywane są hasła w postaci niezaszyfrowanej, istnieje podatność na atak SQL injection. Problem wynika z niewłaściwego przetwarzania parametrów w funkcji changePasswordForLogin.

Wpływ biznesowy

Podatność umożliwia atakującemu wykonanie nieautoryzowanych zapytań SQL, co może prowadzić do wycieku danych lub modyfikacji zawartości bazy. Operatorzy systemów korzystających z SOGo z bazami PostgreSQL lub MariaDB powinni zwrócić szczególną uwagę na tę lukę, aby zapobiec potencjalnym naruszeniom bezpieczeństwa i utracie integralności danych.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację SOGo do wersji 5.12.7 lub nowszej, w której podatność została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do bazy danych, monitorować logi pod kątem podejrzanych zapytań oraz rozważyć przechowywanie haseł w formie zaszyfrowanej. Priorytetowo traktuj przegląd i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS