PT-2026-64016 · Logto · Logto

CVE-2026-15611

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Logto (versões afetadas não especificadas)
Descrição O Logto permite a vinculação de contas SSO baseada em e-mail não verificado. Quando ocorre um novo login SSO para um par (issuer, identityId) desconhecido, o sistema pesquisa um usuário local pelo e-mail fornecido pelo Provedor de Identidade (IdP) e vincula a identidade SSO a essa conta sem exigir que o IdP confirme o status email verified. Essa falha permite que um invasor registre uma identidade em um IdP permissivo usando o e-mail de uma vítima para obter acesso não autorizado à conta da vítima. Além disso, outros problemas no pipeline de processamento de identidade permitem o bypass de MFA, replay de SSO e a aceitação de asserções de identidade sem as devidas verificações criptográficas ou de validade.
Recomendações Aplicar as correções fornecidas pelo fornecedor. Revisar as configurações do provedor de identidade para garantir a verificação robusta de e-mail e a validação de asserções.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-15611

Produtos afetados

Logto