취약점  ·  2026-09-25

Logto 인증 인프라(SaaS/AI 앱용): openid 전용 범위로 Account API 제3자 토큰 노출 (CVE-2026-63203, CVSS 7.6)

취약점Medium 영향도GlobalCVE-2026-63203
Logto(SaaS 및 AI 앱용 오픈소스 인증 인프라) 버전 1.31.0-1.42.0: Account API 핸들러가 openid 범위만 있는 동일 사용자 액세스 토큰을 보유한 호출자가 저장된 소셜 또는 엔터프라이즈 제3자 토큰을 검색할 수 있게 하여 부여된 범위를 넘어 연결된 계정 자격 증명을 노출합니다. 1.43.0에서 수정되었습니다.
Logto는 AI 앱 및 에이전트의 인증 계층으로 포지셔닝되어 있습니다. 저장된 제3자(소셜/엔터프라이즈) 토큰은 에이전틱 통합이 의존하는 바로 그 것입니다. 이를 노출하는 openid 전용 토큰은 AI 앱이 사용자를 대신하여 행동하는 데 사용하는 자격 증명을 누출할 수 있는 범위 확대입니다.
동일 사용자 openid 전용 액세스 토큰을 가진 호출자가 Account API 제3자 토큰 핸들러에 접근하여 저장된 소셜/엔터프라이즈 OAuth 토큰을 읽습니다.
Logto 1.31.0-1.42.0 (1.43.0에서 수정)
Logto 1.43.0+로 업그레이드하세요. 노출된 제3자 토큰을 교체하세요.
NVD CVE-2026-63203Logto commit b560d17a4da4c25da95e3c73af4485d18ab7c224
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →