Kerentanan  ·  2026-09-25

Pengambilan keluar webhook/OAuth/OIDC Logto mencapai alamat cloud-metadata dan penggunaan khusus (SSRF, CVE-2026-56739, CVSS 8.5)

KerentananMedium dampakGlobalCVE-2026-56739
Logto <1.43.0 mengambil tujuan keluar yang dikonfigurasi admin (pengiriman webhook, userInfoEndpoint OAuth2 kustom yang meneruskan token akses OAuth di header Authorization, jwksUri OIDC) tanpa memvalidasi alamat koneksi, sehingga webhook/konektor dapat mencapai alamat penggunaan khusus dan cloud-metadata dan mengekspos data internal atau kredensial penyedia hulu. Diperbaiki di 1.43.0.
Dalam infrastruktur auth aplikasi AI, cloud-metadata (IMDS) yang dapat dijangkau dari pengambilan keluar yang didorong admin yang terautentikasi dapat digunakan untuk berpindah ke kredensial instans yang dimiliki oleh beban kerja AI, dan konektor OAuth2 meneruskan token akses pengguna ke endpoint yang dipilih penyerang - SSRF plus eksfiltrasi token OAuth di lapisan auth aplikasi AI.
URL webhook/konektor yang dikonfigurasi admin menargetkan alamat penggunaan khusus atau cloud-metadata, atau userInfoEndpoint/jwksUri yang dipilih penyerang meneruskan token OAuth selama pengambilan konektor.
Logto < 1.43.0 (infrastruktur AI/auth)
Tingkatkan ke Logto 1.43.0+; validasi/lindungi tujuan hook keluar dengan SSRF-guard.
NVD CVE-2026-56739Logto advisory GHSA-3556-624q-c5w3
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →