PT-2026-104635 · Zitadel · Zitadel

·

CVE-2026-105211

·

Publicado

2026-10-04

·

Atualizado

2026-10-04

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões anteriores a 4.17.1
Description Existe uma falha de bypass de autenticação no Login V2 que permite que atacantes não autenticados assumam o controle de contas. Atacantes que conheçam o nome de login de uma vítima cadastrada em OTP-Email e OTP-SMS podem obter códigos de senha de uso único (OTP) através do tipo de entrega returnCode, lendo-os das respostas de ação do servidor. Isso permite que o atacante estabeleça sessões autenticadas por MFA, incluindo a tomada de controle de contas de administrador.
Recommendations Atualize o ZITADEL para a versão 4.17.1 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105211
GHSA-3GWM-5WX8-4GM6

Produtos afetados

Zitadel