PT-2026-64016 · Logto · Logto
CVE-2026-15611
·
Publicado
2026-07-23
·
Atualizado
2026-07-23
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas
Logto (versões afetadas não especificadas)
Descrição
O Logto permite a vinculação de contas SSO baseada em e-mail não verificado. Quando ocorre um novo login SSO para um par
(issuer, identityId) desconhecido, o sistema pesquisa um usuário local pelo e-mail fornecido pelo Provedor de Identidade (IdP) e vincula a identidade SSO a essa conta sem exigir que o IdP confirme o status email verified. Essa falha permite que um invasor registre uma identidade em um IdP permissivo usando o e-mail de uma vítima para obter acesso não autorizado à conta da vítima. Além disso, outros problemas no pipeline de processamento de identidade permitem o bypass de MFA, replay de SSO e a aceitação de asserções de identidade sem as devidas verificações criptográficas ou de validade.Recomendações
Aplicar as correções fornecidas pelo fornecedor.
Revisar as configurações do provedor de identidade para garantir a verificação robusta de e-mail e a validação de asserções.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Logto