PT-2026-91738 · Zitadel · Zitadel
CVE-2026-76081
·
Publicado
2026-09-14
·
Atualizado
2026-09-21
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões 4.0.0 até 4.15.3
ZITADEL versões 3.0.0 até 3.4.12
Description
Existe um erro na forma como a plataforma atualiza as permissões quando múltiplos papéis de projeto são excluídos simultaneamente. Este problema afeta especificamente as Concessões de Usuário em Projetos Concedidos (projetos compartilhados entre diferentes organizações). Devido a um erro na lógica utilizada para percorrer a lista de papéis de um usuário durante a limpeza entre organizações, o sistema pode ignorar certos papéis, permitindo potencialmente que os usuários mantenham direitos de acesso e permissões elevadas que deveriam ter sido removidas.
Recommendations
Atualize para a versão 4.16.0 ou posterior para corrigir a lógica de remoção de papéis e acionar uma migração automática de banco de dados para corrigir as permissões omitidas.
Revise manualmente as permissões de usuário para Projetos Concedidos onde múltiplos papéis foram excluídos recentemente, caso a atualização imediata não seja possível.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel