PT-2026-83286 · Logto · Logto

·

CVE-2026-82263

·

Publicado

2026-08-28

·

Atualizado

2026-08-28

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Logto versões anteriores a 1.42.1
Description Um problema de server-side request forgery (SSRF) existe no endpoint de criação de conector OIDC SSO. O sistema falha ao validar o parâmetro de URL issuer, permitindo que administradores de locatários com credenciais da API de Gerenciamento forneçam URLs internas arbitrárias. Isso pode disparar requisições HTTP GET para serviços de rede privada, com o conteúdo da resposta retornado nas respostas da API.
Recommendations Atualize para uma versão posterior a 1.42.0. Restrinja o acesso ao endpoint de criação de conector OIDC SSO para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82263

Produtos afetados

Logto