PT-2026-57256 · Zitadel · Zitadel

CVE-2026-56668

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões anteriores a 4.15.3
Description O endpoint de Token Exchange OAuth2 para urn:ietf:params:oauth:grant-type:token-exchange não verifica se o token de assunto pertence ao cliente solicitante ou se os escopos solicitados permanecem dentro dos escopos do token original. Isso permite que um token de baixos privilégios seja trocado por permissões elevadas em outro aplicativo.
Recommendations Atualize para a versão 4.15.3.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56668
GHSA-VRH8-C9CM-WH8V

Produtos afetados

Zitadel