PT-2026-57255 · Zitadel · Zitadel

CVE-2026-56667

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

7.3

Alta

VetorAV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões anteriores a 4.15.3
Description Nos caminhos de erro FailedPrecondition do Login V2 OIDC e SAML, o sistema retorna loginSettings.defaultRedirectUri para router.push() sem aplicar a verificação isSafeRedirectUri. Isso permite que um administrador de organização ou instância armazene uma URI de javascript ou de dados que pode ser executada no navegador do usuário quando um caminho de erro de login afetado é atingido.
Recommendations Atualize para a versão 4.15.3.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56667
GHSA-5WCJ-9WJ4-J65H

Produtos afetados

Zitadel