Kerentanan  ·  2026-09-25

Infrastruktur auth Logto (untuk aplikasi SaaS/AI): pengungkapan token pihak ketiga Account API dengan scope openid-only (CVE-2026-63203, CVSS 7.6)

KerentananMedium dampakGlobalCVE-2026-63203
Logto (infrastruktur auth sumber terbuka untuk aplikasi SaaS dan AI) versi 1.31.0-1.42.0: penangan Account API yang memungkinkan pemanggil yang memegang token akses pengguna yang sama dengan scope openid saja untuk mengambil token pihak ketiga sosial atau enterprise yang tersimpan, mengekspos kredensial akun tertaut melampaui scope yang diberikan. Diperbaiki di 1.43.0.
Logto diposisikan sebagai lapisan auth untuk aplikasi dan agen AI; token pihak ketiga yang tersimpan (sosial/enterprise) adalah persis apa yang diandalkan oleh integrasi agentic. Token openid-only yang mengungkapkannya adalah eskalasi scope yang dapat membocorkan kredensial yang digunakan aplikasi AI untuk bertindak atas nama pengguna.
Pemanggil dengan token akses openid-only pengguna yang sama mengakses penangan token pihak ketiga Account API untuk membaca token OAuth sosial/enterprise yang tersimpan.
Logto 1.31.0-1.42.0 (diperbaiki di 1.43.0)
Tingkatkan ke Logto 1.43.0+; putar token pihak ketiga yang terekspos.
NVD CVE-2026-63203Logto commit b560d17a4da4c25da95e3c73af4485d18ab7c224
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →