PT-2026-50739 · Zitadel · Zitadel
CVE-2026-55670
·
Publicado
2026-06-18
·
Atualizado
2026-07-30
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões 4.0.0 até 4.15.1
ZITADEL versões 3.0.0 até 3.4.11
Description
Uma falha na aplicação do ciclo de vida do usuário permite que usuários excluídos mantenham sua associação original de organização ou tenant. Quando um usuário é excluído, o mapeamento histórico do proprietário do recurso na camada de validação do armazenamento de eventos não é limpo. Se um novo usuário for posteriormente provisionado em uma organização diferente usando o mesmo ID, a lógica de validação do armazenamento de eventos associa o histórico à organização original e roteia os eventos do novo usuário para lá. Isso resulta em uma anomalia de isolamento de multi-tenancy onde um administrador da organização original ganha inadvertidamente acesso total ao registro do novo usuário.
Recommendations
Atualize para a versão 4.15.2 ou posterior para as versões 4.0.0 até 4.15.1.
Atualize para a versão 4.15.2 ou posterior para as versões 3.0.0 até 3.4.11.
Exploit
Correção
IDOR
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zitadel