Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SOGo Webmail (CVE-2025-50340)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/08/2025
Última modificación:
15/08/2025

Descripción

Se descubrió una vulnerabilidad de Referencia Directa a Objetos Insegura (IDOR) en SOGo Webmail hasta la versión 5.6.0, que permite a un usuario autenticado enviar correos electrónicos en nombre de otros usuarios manipulando un identificador controlado por el usuario en la solicitud de envío. El servidor no verifica si el usuario autenticado está autorizado a usar la identidad del remitente especificado, lo que resulta en la entrega no autorizada de mensajes como si fueran de otro usuario. Esto puede provocar suplantación de identidad, phishing o comunicación no autorizada dentro del sistema.