Direct naar de inhoud
Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-93453

HIGH · 8.3 CVSS Gepubliceerd: CWE-640

Beschrijving NL

SOGo vóór 5.12.11 construeert koppelingen voor het opnieuw instellen van wachtwoorden met behulp van de door de client geleverde Origin-header als de autoriteit, waardoor niet-geverifieerde aanvallers hersteltokens kunnen omleiden naar door aanvallers gecontroleerde domeinen. Aanvallers kunnen wachtwoordherstelverzoeken indienen met een kwaadaardige Origin-header om geldige tokens voor het opnieuw instellen van wachtwoorden te laten mailen naar adressen voor slachtofferherstel binnen links die verwijzen naar de infrastructuur van de aanvaller, waardoor accountovername mogelijk wordt.

Origineel (Engels) tonen

SOGo before 5.12.11 constructs password-reset links using the client-supplied Origin header as the authority, allowing unauthenticated attackers to redirect recovery tokens to attacker-controlled domains. Attackers can submit password recovery requests with a malicious Origin header to have valid password-reset tokens mailed to victim recovery addresses within links pointing to attacker infrastructure, enabling account takeover.

References