Die Schwachstelle betrifft die Identitäts- und Zugangsverwaltung Logto und ihren Umgang mit der Anmeldung über externe Identitätsanbieter (Single Sign-On). Beim Verknüpfen eines SSO-Zugangs mit einem bestehenden Benutzerkonto verlässt sich Logto allein auf die vom Identitätsanbieter übermittelte E-Mail-Adresse, ohne zu prüfen, ob diese Adresse tatsächlich verifiziert wurde. Ein Angreifer kann daher bei einem nachlässig konfigurierten oder bewusst freizügigen Identitätsanbieter ein Konto mit der E-Mail-Adresse eines fremden Nutzers anlegen. Meldet er sich anschließend über diesen Anbieter bei Logto an, wird die neu erstellte Identität automatisch dem vorhandenen Konto des Opfers zugeordnet. Der Angreifer erhält so unbefugten Zugriff auf ein fremdes Benutzerkonto samt aller damit verbundenen Rechte und Daten, ohne dessen Passwort oder einen zweiten Faktor zu kennen. Betroffen sind Anwendungen, die Logto als zentrale Anmeldelösung mit mehreren Identitätsanbietern einsetzen.
CVE-2026-15611
9,1
CRITICAL
CVSS Basis-Score
Beschreibung