漏洞  ·  2026-09-25

Logto webhook/OAuth/OIDC出站请求可达云元数据和特殊用途地址(SSRF,CVE-2026-56739,CVSS 8.5)

漏洞Medium 影响GlobalCVE-2026-56739
Logto <1.43.0获取管理员控制的出站目标(webhook投递、自定义OAuth2 userInfoEndpoint在Authorization头中转发OAuth访问token、OIDC jwksUri)时未验证连接地址,因此webhook/连接器可以到达特殊用途和云元数据地址,暴露内部数据或上游提供商凭证。已在1.43.0中修复。
在AI应用认证基础设施中,从经过认证的管理员驱动的出站请求可达的云元数据(IMDS)可被利用来横向移动到AI工作负载持有的实例凭证,OAuth2连接器将用户访问token转发到攻击者选择的端点——AI应用认证层中的SSRF加OAuth token外泄。
管理员配置的webhook/连接器URL针对特殊用途或云元数据地址,或攻击者选择的userInfoEndpoint/jwksUri在连接器获取期间转发OAuth token。
Logto < 1.43.0(AI/认证基础设施)
升级到Logto 1.43.0+;对出站钩子目标进行验证/SSRF防护。
NVD CVE-2026-56739Logto advisory GHSA-3556-624q-c5w3
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →