Ad

CVE-2026-15611

CRITICAL CVSS 3.1: 9,1 EPSS 0.15%
Обновлено 27 июля 2026
Logto
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Logto
Публичный эксплойт Нет

Logto позволяет привязывать непроверенные учетные записи SSO на основе электронной почты, что позволяет злоумышленнику зарегистрировать личность у разрешительного поставщика удостоверений, используя электронную почту жертвы, и получить несанкционированный доступ к учетной записи жертвы.

Показать оригинальное описание (EN)

Logto allows unverified email-based SSO account linking, enabling an attacker to register an identity at a permissive IdP using a victim’s email and gain unauthorized access to the victim’s account.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1