PT-2026-50739 · Zitadel · Zitadel

CVE-2026-55670

·

Publicado

2026-06-18

·

Atualizado

2026-07-30

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 4.0.0 até 4.15.1 ZITADEL versões 3.0.0 até 3.4.11
Description Uma falha na aplicação do ciclo de vida do usuário permite que usuários excluídos mantenham sua associação original de organização ou tenant. Quando um usuário é excluído, o mapeamento histórico do proprietário do recurso na camada de validação do armazenamento de eventos não é limpo. Se um novo usuário for posteriormente provisionado em uma organização diferente usando o mesmo ID, a lógica de validação do armazenamento de eventos associa o histórico à organização original e roteia os eventos do novo usuário para lá. Isso resulta em uma anomalia de isolamento de multi-tenancy onde um administrador da organização original ganha inadvertidamente acesso total ao registro do novo usuário.
Recommendations Atualize para a versão 4.15.2 ou posterior para as versões 4.0.0 até 4.15.1. Atualize para a versão 4.15.2 ou posterior para as versões 3.0.0 até 3.4.11.

Exploit

Correção

IDOR

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55670
GHSA-6X8V-2FQ5-2229
GO-2026-5197
OPENSUSE-SU-2026:21483-1

Produtos afetados

Zitadel