PT-2026-104632 · Zitadel · Zitadel

·

CVE-2026-105208

·

Publicado

2026-10-04

·

Atualizado

2026-10-04

CVSS v4.0

8.7

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 4.x até 4.17.2 ZITADEL versões 3.x até 3.4.15
Descrição Usuários autenticados podem adulterar seus próprios tokens de intenção de IdP devido ao uso de criptografia maleável e não autenticada. Isso permite que um usuário modifique um token para que ele seja aceito para a intenção de login externo de outro usuário. Um invasor que preveja o identificador de intenção em trânsito de uma vítima e vença uma corrida de tempo (timing race) pode usar os endpoints '/v2/idp intents' ou '/v2/sessions' para roubar tokens de IdP ou sequestrar uma sessão.
Recomendações Atualize as versões 4.x do ZITADEL para 4.17.3 ou posterior. Atualize as versões 3.x do ZITADEL para 3.4.16 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105208
GHSA-JH3M-CR2X-QP88

Produtos afetados

Zitadel