PT-2026-57254 · Zitadel · Zitadel

CVE-2026-56666

·

Publicado

2026-07-10

·

Atualizado

2026-09-11

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões anteriores a 4.15.3
Description O manipulador de provedor de identidade externo não verifica se o provedor de identidade externo confirmou a propriedade de um endereço de e-mail antes de realizar a vinculação automática por e-mail. Embora o sistema verifique se o e-mail do usuário local está verificado, a falta de confirmação externa permite que uma conta de provedor permissiva usando o endereço de e-mail de uma vítima seja vinculada à conta local da vítima.
Recommendations Atualizar para a versão 4.15.3.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56666
GHSA-992Q-9GWP-7R79

Produtos afetados

Zitadel