Unrated severityNVD Advisory· Published Jul 6, 2026· Updated Jul 20, 2026
Leantime - OIDC Login CSRF via Unconditional State Verification Stub
CVE-2026-59713
Description
Leantime contains an OIDC login CSRF vulnerability in the verifyState() method that unconditionally returns true without validating state parameters. Attackers can craft malicious callback URLs with attacker-controlled authorization codes to perform session fixation, logging victims in as the attacker.
Affected products
1Patches
Vulnerability mechanics
References
3- github.com/Leantime/leantime/commit/9630eb7db682fb1b4e23cdabf3428d03ec6f5094mitrepatch
- www.vulncheck.com/advisories/leantime-oidc-login-csrf-via-unconditional-state-verification-stubmitrethird-party-advisory
- github.com/Leantime/leantime/issues/3535mitreissue-tracking
News mentions
0No linked articles in our index yet.