PT-2026-57281 · Logto+1 · Logto+1

CVE-2026-55370

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

6.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Logto versões anteriores a 1.41.0
Description A verificação de TOTP permite a reutilização de um código TOTP usado com sucesso enquanto ele permanecer dentro da janela de aceitação da RFC 6238. Isso ocorre porque o verificador utiliza uma verificação stateless da biblioteca otplib com window = 1 e não persiste nem compara o contador de passo de tempo TOTP aceito. Um invasor que possua o primeiro fator da vítima e capture um valor TOTP ativo pode repetir esse valor para satisfazer a autenticação de múltiplos fatores durante a mesma janela de aceitação.
Recommendations Atualizar para a versão 1.41.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55370
GHSA-6WJ7-C66M-6C82

Produtos afetados

Logto
Otplib