脆弱性  ·  2026-09-25

Logto認証基盤(SaaS/AIアプリ向け):openidスコープのみでのAccount APIサードパーティトークン開示(CVE-2026-63203、CVSS 7.6)

脆弱性Medium 影響度GlobalCVE-2026-63203
Logto(SaaSおよびAIアプリ向けのオープンソース認証基盤)バージョン1.31.0-1.42.0:Account APIハンドラにより、openidスコープのみを持つ同一ユーザーのアクセストークンを保持する呼び出し元が、保存されたソーシャルまたはエンタープライズのサードパーティトークンを取得でき、付与されたスコープを超えてリンクされたアカウントの認証情報が露出する。1.43.0で修正された。
LogtoはAIアプリおよびエージェントの認証層として位置づけられている。保存されたサードパーティ(ソーシャル/エンタープライズ)トークンは、まさにエージェンティックな統合が依存するものである。openidのみのトークンがこれらを開示することは、AIアプリがユーザーに代わって行動するために使用する認証情報を漏洩させ得るスコープ昇格である。
同一ユーザーのopenidのみのアクセストークンを持つ呼び出し元が、Account APIのサードパーティトークンハンドラにアクセスし、保存されたソーシャル/エンタープライズOAuthトークンを読み取る。
Logto 1.31.0-1.42.0(1.43.0で修正)
Logto 1.43.0+にアップグレードすること。露出したサードパーティトークンをローテーションすること。
NVD CVE-2026-63203Logto commit b560d17a4da4c25da95e3c73af4485d18ab7c224
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →