PT-2026-104630 · Zitadel · Zitadel

·

CVE-2026-105206

·

Publicado

2026-10-04

·

Atualizado

2026-10-04

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 3.0.0 até 3.4.15 ZITADEL versões anteriores a 4.17.3
Descrição Existe uma falha de autorização incorreta na API do User Service. O sistema verifica a permissão user.read em relação à organização do chamador, em vez da organização proprietária do usuário alvo. Um membro autenticado com permissões user.read com escopo de organização pode utilizar o endpoint 'GET /v2/users/{userId}/authentication methods' para identificar os tipos de métodos de autenticação registrados por usuários de outras organizações.
Recomendações Atualize as versões do ZITADEL 3.0.0 até 3.4.15 para uma versão corrigida. Atualize as versões do ZITADEL anteriores a 4.17.3 para a versão 4.17.3 ou posterior. Restrinja o acesso ao endpoint 'GET /v2/users/{userId}/authentication methods' para minimizar o risco de divulgação não autorizada de informações.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105206

Produtos afetados

Zitadel