PT-2026-57255 · Zitadel · Zitadel
CVE-2026-56667
·
Publicado
2026-07-10
·
Atualizado
2026-07-10
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões anteriores a 4.15.3
Description
Nos caminhos de erro FailedPrecondition do Login V2 OIDC e SAML, o sistema retorna
loginSettings.defaultRedirectUri para router.push() sem aplicar a verificação isSafeRedirectUri. Isso permite que um administrador de organização ou instância armazene uma URI de javascript ou de dados que pode ser executada no navegador do usuário quando um caminho de erro de login afetado é atingido.Recommendations
Atualize para a versão 4.15.3.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel