PT-2026-104636 · Zitadel · Zitadel
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões 3.x até 3.4.13
ZITADEL versões 4.x até 4.16.1
Description
Existe uma falha de bypass de autenticação nas interfaces de usuário (UIs) hospedadas Login V1 e Login V2. O sistema permite o registro de uma passkey ou outro autenticador durante sessões de login apenas para identificação, antes que qualquer fator primário seja verificado. Um invasor não autenticado que conheça o nome de login de uma vítima pode registrar um autenticador controlado pelo invasor para obter acesso não autorizado à conta, ignorando senhas e a autenticação de múltiplos fatores (MFA).
Recommendations
Atualize o ZITADEL 3.x para a versão 3.4.14 ou posterior.
Atualize o ZITADEL 4.x para a versão 4.16.2 ou posterior.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel