PT-2026-57256 · Zitadel · Zitadel
CVE-2026-56668
·
Publicado
2026-07-10
·
Atualizado
2026-07-10
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões anteriores a 4.15.3
Description
O endpoint de Token Exchange OAuth2 para
urn:ietf:params:oauth:grant-type:token-exchange não verifica se o token de assunto pertence ao cliente solicitante ou se os escopos solicitados permanecem dentro dos escopos do token original. Isso permite que um token de baixos privilégios seja trocado por permissões elevadas em outro aplicativo.Recommendations
Atualize para a versão 4.15.3.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel