Vulnerabilities in logto-io
4 resultsVexday analysis
Logto-io apresenta 4 vulnerabilidades registradas na base, todas publicadas nos últimos 90 dias, indicando um fornecedor com histórico recente de exposições. Nenhuma das vulnerabilidades está sob exploração ativa (KEV) ou classificada como crítica, reduzindo significativamente o risco imediato. A fraqueza dominante (CWE-1395) sugere problemas estruturais na implementação que merecem atenção prioritária em avaliações de adoção.
CVE-2026-55789HIGHLogto: SAML IdP injects user-controlled profile attributes raw into signed assertions, allowing privilege escalation at relying Service ProvidersEPSS 0.3%CVE-2026-55377HIGHLogto: Account Center MFA management step-up bypass via WebAuthn registration verificationEPSS 0.3%CVE-2026-54714MEDIUMLogto: XSS via unescaped RelayState in SAML auto-submit formEPSS 0.3%CVE-2026-55370MEDIUMLogto: TOTP code can be replayed within the RFC 6238 validity window (one-time use violation)EPSS 0.2%