CVE-2026-15614

Summary

Logto silently fails to delete IdP-initiated SAML sessions, enabling session replay and reuse within the session’s validity window.

Affected Software

VendorProductVersion RangeStatus
LogtoLogto1.21.0 <= 1.37.1affected

Weaknesses

  • CWE-294 Authentication Bypass by Capture-replay

References