VYPR
Unrated severityNVD Advisory· Published Jul 6, 2026· Updated Jul 20, 2026

Leantime - OIDC Login CSRF via Unconditional State Verification Stub

CVE-2026-59713

Description

Leantime contains an OIDC login CSRF vulnerability in the verifyState() method that unconditionally returns true without validating state parameters. Attackers can craft malicious callback URLs with attacker-controlled authorization codes to perform session fixation, logging victims in as the attacker.

Affected products

1

Patches

Vulnerability mechanics

References

3

News mentions

0

No linked articles in our index yet.