PT-2026-57254 · Zitadel · Zitadel
CVE-2026-56666
·
Publicado
2026-07-10
·
Atualizado
2026-09-11
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões anteriores a 4.15.3
Description
O manipulador de provedor de identidade externo não verifica se o provedor de identidade externo confirmou a propriedade de um endereço de e-mail antes de realizar a vinculação automática por e-mail. Embora o sistema verifique se o e-mail do usuário local está verificado, a falta de confirmação externa permite que uma conta de provedor permissiva usando o endereço de e-mail de uma vítima seja vinculada à conta local da vítima.
Recommendations
Atualizar para a versão 4.15.3.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel