PT-2026-50741 · Zitadel · Zitadel

CVE-2026-55672

·

Publicado

2026-06-18

·

Atualizado

2026-07-30

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Zitadel versões 4.0.0 até 4.15.1 Zitadel versões 3.0.0 até 3.4.11
Description As implementações de CodeExchange e RefreshToken do OAuth2 / OIDC não validam se o cliente solicitante corresponde ao cliente que iniciou originalmente o fluxo de autorização, violando a seção 4.1.3 da RFC 6749. Isso permite a injeção de código de autorização, onde um código interceptado pode ser trocado usando credenciais de um cliente diferente registrado na mesma instância. Também possibilita o uso cruzado de tokens de atualização, permitindo que um token de atualização roubado seja usado sob uma identidade de cliente diferente para manter acesso persistente. Além disso, um invasor pode finalizar um fluxo de autorização de dispositivo usando um contexto de cliente diferente daquele que iniciou a sessão. Esses problemas podem ser explorados se uma vulnerabilidade pré-existente ou vazamento de dados permitir a interceptação de códigos ou tokens. Clientes que utilizam PKCE (Proof Key for Code Exchange), uma extensão de segurança que garante que o cliente que solicita o token seja o mesmo que solicitou o código de autorização, estão parcialmente mitigados contra a injeção de código, mas permanecem vulneráveis ao uso cruzado de tokens de atualização.
Recommendations Atualize as versões do Zitadel 4.0.0 até 4.15.1 para a versão 4.15.2 ou posterior. Atualize as versões do Zitadel 3.0.0 até 3.4.11 para a versão 3.4.12 ou posterior. Imponha o uso de PKCE para todos os clientes para mitigar o risco de injeção de código de autorização. Minimize o tempo de vida dos tokens de atualização para reduzir a janela de oportunidade para o uso cruzado de tokens.

Exploit

Correção

Incorrect Authorization

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55672
GHSA-XQXV-4JC2-X56X
GO-2026-5768
OPENSUSE-SU-2026:21483-1

Produtos afetados

Zitadel