Die Schwachstelle betrifft die Identitäts- und Anmeldeplattform Logto. Beim Nachschlagen eines Benutzerkontos werden E-Mail-Adressen und andere Identifikatoren nicht vorab normalisiert, also nicht auf eine einheitliche Schreibweise gebracht. Groß- und Kleinschreibung sowie unterschiedliche Unicode-Darstellungen, die für Menschen identisch aussehen oder faktisch dieselbe Adresse bezeichnen, werden dadurch als verschiedene Zeichenketten behandelt. Ein Angreifer kann das ausnutzen, indem er eine Identität registriert oder verwendet, die sich von der eines bestehenden Kontos nur in der Schreibweise oder in der Unicode-Kodierung unterscheidet. Es kommt zu einer Kollision der Prinzipale: Das System ordnet die manipulierte Identität einem bereits vorhandenen Konto zu beziehungsweise verwechselt beide. Im Ergebnis erhält der Angreifer unberechtigten Zugriff auf ein fremdes Benutzerkonto samt der damit verbundenen Daten und Berechtigungen. Betroffen sind Anwendungen, die Logto zur Authentifizierung ihrer Nutzer einsetzen.
CVE-2026-15617
9,1
CRITICAL
CVSS Basis-Score
Beschreibung