CRITICAL🇬🇧 English

CVE-2026-15616

Logto: ominięcie MFA podczas uwierzytelniania SSO

CVSS 9.1v3.1pub. 2026-07-23upd. 2026-07-27

W systemie Logto lokalna konfiguracja uwierzytelniania wieloskładnikowego (MFA) nie jest wymuszana podczas sesji SSO, co pozwala użytkownikom pominąć wymaganie drugiego składnika. Błąd umożliwia nieautoryzowany dostęp do kont chronionych przez MFA.

Pokaż oryginał (EN)

Logto does not enforce locally configured MFA during SSO authentication, allowing users to bypass second-factor requirements and grants unauthorized access.

🤖 Analiza AI
Jak działa

Podatność wynika z braku egzekwowania lokalnie skonfigurowanego MFA w ścieżce uwierzytelniania SSO. Gdy użytkownik loguje się przez SSO, mechanizm weryfikacji drugiego składnika nie jest wywoływany, mimo że jest aktywny w konfiguracji lokalnej. W efekcie atakujący posiadający dostęp do tożsamości SSO może uzyskać pełny dostęp do konta bez przejścia weryfikacji MFA.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników chronionych przez MFA, omijając drugi składnik uwierzytelniania. Skutkuje to naruszeniem poufności i integralności danych dostępnych w ramach przejętego konta.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się monitorowanie repozytorium https://github.com/logto-io/logto w celu śledzenia poprawek oraz weryfikację konfiguracji MFA po aktualizacji.

Kogo dotyczy

Logto — wersje wskazane w referencjach producenta (podatny kod zidentyfikowany w pliku experience-interaction.ts w repozytorium GitHub logto-io/logto)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje