PT-2026-48586 · Inverse+3 · Sogo

CVE-2026-39178

·

Publicado

2026-03-26

·

Atualizado

2026-07-09

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas SOGo versões anteriores a 5.12.7
Description Existe um problema no componente de pesquisa de contatos onde o software falha em proteger adequadamente a estrutura da consulta SQL. Isso permite que usuários autenticados executem instruções SQL arbitrárias por meio do parâmetro search do endpoint 'allContactSearch'. Tal exploração poderia permitir que um invasor remoto execute código arbitrário ou obtenha acesso não autorizado a informações protegidas.
Recommendations Atualize para a versão 5.12.7 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint 'allContactSearch' ou evite usar o parâmetro search até que a atualização seja aplicada.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07863
CVE-2026-39178

Produtos afetados

Sogo