Betroffen ist die Webmail-Oberfläche der Groupware Alinto SOGo. Der Fehler liegt in der unzureichenden Filterung von Kalendereinladungen: Wird eine speziell präparierte ICS-Datei verarbeitet, prüft SOGo eingebettete SVG-Inhalte im Beschreibungsfeld nicht ausreichend, bevor sie in der Weboberfläche dargestellt werden. Über einen darin hinterlegten Ereignis-Handler (onrepeat) lässt sich beliebiger JavaScript-Code einschleusen. Es handelt sich also um eine Cross-Site-Scripting-Lücke. Zur Ausnutzung genügt es, dass ein angemeldeter Nutzer die manipulierte Einladung ansieht – der Angriff erfolgt aus der Ferne, indem der Angreifer die Einladung lediglich zusendet. Der eingeschleuste Code läuft anschließend im Kontext der authentifizierten Webmail-Sitzung des Opfers und kann alles tun, was dem Nutzer erlaubt ist: Zugriff auf das Postfach, Auslesen und Entwenden von E-Mails und Kontakten sowie Übernahme der Sitzung.
CVE-2026-8496
6,1
MEDIUM
CVSS Basis-Score
Beschreibung