CVE-2026-59713: Leantime - OIDC Login CSRF via Unconditional State Verification Stub
Leantime contains an OIDC login CSRF vulnerability in the verifyState() method that unconditionally returns true without validating state parameters. Attackers can craft malicious callback URLs with attacker-controlled authorization codes to perform session fixation, logging victims in as the attacker.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Configuration
Fix Leantime’s OIDC login CSRF by updating the verifyState() method to validate OIDC state parameters instead of unconditionally returning true.
Leantime (OIDC login CSRF) verifyState() state parameter validation = true (validate state parameters; do not unconditionally return true)