漏洞  ·  2026-09-25

Logto认证基础设施(用于SaaS/AI应用):Account API第三方token泄露,仅openid范围(CVE-2026-63203,CVSS 7.6)

漏洞Medium 影响GlobalCVE-2026-63203
Logto(用于SaaS和AI应用的开源认证基础设施)1.31.0-1.42.0版本:Account API处理程序允许持有仅具有openid范围的同用户访问令牌的调用者检索存储的社交或企业第三方token,将关联账户凭证泄露到授予范围之外。已在1.43.0中修复。
Logto被定位为AI应用和代理的认证层;存储的第三方(社交/企业)token正是代理集成所依赖的。仅openid的token泄露这些信息是一种范围升级,可能泄露AI应用代表用户行事所使用的凭证。
持有同用户仅openid访问令牌的调用者访问Account API第三方token处理程序,读取存储的社交/企业OAuth token。
Logto 1.31.0-1.42.0(已在1.43.0中修复)
升级到Logto 1.43.0+;轮换已暴露的第三方token。
NVD CVE-2026-63203Logto commit b560d17a4da4c25da95e3c73af4485d18ab7c224
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →