脆弱性  ·  2026-09-25

Logtoウェブフック/OAuth/OIDCアウトバウンドフェッチがクラウドメタデータおよび特殊用途アドレスに到達(SSRF、CVE-2026-56739、CVSS 8.5)

脆弱性Medium 影響度GlobalCVE-2026-56739
Logto <1.43.0は、管理者が制御するアウトバウンド宛先(ウェブフック配信、AuthorizationヘッダーでOAuthアクセストークンを転送するカスタムOAuth2 userInfoEndpoint、OIDC jwksUri)を、接続アドレスを検証せずにフェッチするため、ウェブフック/コネクタが特殊用途およびクラウドメタデータアドレスに到達し、内部データまたは上流プロバイダーの認証情報を露出させる可能性がある。1.43.0で修正された。
AIアプリの認証基盤では、認証された管理者駆動のアウトバウンドフェッチから到達可能なクラウドメタデータ(IMDS)を使用して、AIワークロードが保持するインスタンス認証情報にピボットできる可能性があり、OAuth2コネクタはユーザーアクセストークンを攻撃者が選択したエンドポイントに転送する - AIアプリの認証層におけるSSRFとOAuthトークン窃取である。
管理者が設定したウェブフック/コネクタURLが特殊用途またはクラウドメタデータアドレスをターゲットとする、または攻撃者が選択したuserInfoEndpoint/jwksUriがコネクタフェッチ中にOAuthトークンを転送する。
Logto < 1.43.0(AI/認証基盤)
Logto 1.43.0+にアップグレードすること。アウトバウンドフック宛先を検証/SSRFガードすること。
NVD CVE-2026-56739Logto advisory GHSA-3556-624q-c5w3
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →