PT-2026-91738 · Zitadel · Zitadel

CVE-2026-76081

·

Publicado

2026-09-14

·

Atualizado

2026-09-21

CVSS v3.1

5.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 4.0.0 até 4.15.3 ZITADEL versões 3.0.0 até 3.4.12
Description Existe um erro na forma como a plataforma atualiza as permissões quando múltiplos papéis de projeto são excluídos simultaneamente. Este problema afeta especificamente as Concessões de Usuário em Projetos Concedidos (projetos compartilhados entre diferentes organizações). Devido a um erro na lógica utilizada para percorrer a lista de papéis de um usuário durante a limpeza entre organizações, o sistema pode ignorar certos papéis, permitindo potencialmente que os usuários mantenham direitos de acesso e permissões elevadas que deveriam ter sido removidas.
Recommendations Atualize para a versão 4.16.0 ou posterior para corrigir a lógica de remoção de papéis e acionar uma migração automática de banco de dados para corrigir as permissões omitidas. Revise manualmente as permissões de usuário para Projetos Concedidos onde múltiplos papéis foram excluídos recentemente, caso a atualização imediata não seja possível.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76081
GHSA-V859-C572-QH5P
GO-2026-6473
OPENSUSE-SU-2026:21897-1
SUSE-SU-2026:23855-1
SUSE-SU-2026:23863-1

Produtos afetados

Zitadel