A critical security issue was discovered into the SOGo package. A fixed version was released in version 5.8.0~ynh9.
We recommend to upgrade SOGo as soon as possible on new version.
Due of some technical considerations, the SSO feature will be disabled until this package will migrate to SOGo 6 which is a full rewrite of the application.
Many thanks to Przemyslaw S. Knycz (@djrzulf on GitHub) for the discovery and analysis of the security issue.
We plan to leave one month as delay to update the instances before releasing the full details of the vulnerability.
Un problème de sécurité critique a été découvert dans le paquet SOGo. Une version avec le correctif a été publiée dans la version 5.8.0~ynh9.
Nous recommandons de mettre à jour SOGo dès que possible sur la nouvelle version.
Pour certaines raison techniques, la fonction SSO sera désactivée jusqu’à ce que ce paquet migre vers SOGo 6 qui est une réécriture complète de l’application.
Un grand merci à Przemyslaw S. Knycz (@djrzulf on GitHub) pour la découverte et l’analyse de la question de sécurité.
Nous prévoyons de laisser un mois comme délai pour mettre à jour les instances avant de publier tous les détails de la vulnérabilité.