PT-2026-104633 · Zitadel · Zitadel

·

CVE-2026-105209

·

Publicado

2026-10-04

·

Atualizado

2026-10-05

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 3.x até 3.4.14 ZITADEL versões 4.x até 4.17.0
Description Uma falha de autorização inadequada ocorre durante a emissão de códigos de registro de passkey ou autenticação sem senha. O sistema valida a organização especificada no cabeçalho x-zitadel-orgid, mas não verifica a organização do usuário alvo. Isso permite que um invasor com permissão de escrita de usuário em uma organização obtenha um código de registro para um usuário pertencente a outra organização na mesma instância, permitindo que o invasor registre seu próprio autenticador e assuma o controle da conta.
Recommendations Atualizar as versões 3.x do ZITADEL para 3.4.15 ou posterior. Atualizar as versões 4.x do ZITADEL para 4.17.1 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105209
GHSA-PQ2Q-2C6R-75C4

Produtos afetados

Zitadel