SOGo v5.12.7 安全更新总结 漏洞概述 SOGo 团队发布了 v5.12.7 版本,修复了两个严重的安全漏洞。这两个漏洞均涉及 SQL 注入,可能导致数据库被篡改或服务器端代码执行。 影响范围 重要提示:只有使用特定配置的系统才会受到影响。 漏洞 1 (CVE-2026-39178) 触发条件:用户源类型为 PostgreSQL。 受影响版本:SOGo 5.12.7 之前的版本(包括 5.12.6, 5.12.5, 5.12.4, 5.12.3, 5.12.2, 5.12.1, 5.12.0, 5.11.x, 5.10.x, 5.9.x, 5.8.x, 5.7.x, 5.6.x, 5.5.x, 5.4.x, 5.3.x, 5.2.x, 5.1.x, 5.0.x, 4.x, 3.x, 2.x, 1.x)。 漏洞详情:在“修改密码”组件中存在 SQL 注入漏洞。 漏洞 2 (CVE-2026-39179) 触发条件: 1. 用户源类型为 SQL (MariaDB 或 PostgreSQL)。 2. 密码以明文存储在用户源中(即 设置为 、 或 )。 受影响版本:SOGo 5.12.7 之前的版本。 漏洞详情:在“搜索联系人”组件中存在 SQL 注入漏洞。 安全建议:如果您的系统未使用上述配置(例如使用 LDAP 用户源或使用加密密码),则不受影响,更新非强制。 修复方案 立即升级:请所有受影响的用户立即升级到 SOGo v5.12.7。 版本说明:该漏洞已在 v5.12.7 版本中修复。