PT-2026-98200 · Zitadel · Zitadel
CVE-2026-85056
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões 4.0.0 até 4.16.0
Description
O ZITADEL Login V2 cria uma sessão de navegador imediatamente após a verificação da senha. Essa sessão pode ser reutilizada em solicitações de autenticação posteriores sem verificar o segundo fator cadastrado do usuário, como TOTP (Senha de Uso Único Baseada em Tempo), OTP (Senha de Uso Único) ou U2F (Segundo Fator Universal). Se a etapa de MFA for abandonada e o processo de login for reiniciado, o sistema pode reutilizar a sessão existente para completar um callback OIDC (OpenID Connect) ou SAML (Security Assertion Markup Language) para aplicações de clientes. Isso ocorre quando a organização não habilitou o Force MFA ou Force MFA apenas para usuários locais, permitindo que fatores cadastrados voluntariamente sejam ignorados. Este problema afeta especificamente aplicações de clientes que utilizam a interface do Login V2 e não impacta o Login V1, o Console do ZITADEL, as APIs de Gerenciamento e Administração ou o autogerenciamento do usuário.
Recommendations
Atualize o ZITADEL para a versão 4.16.1 ou posterior.
Como medida paliativa temporária, habilite o Force MFA ou Force MFA apenas para usuários locais na política de login da organização afetada ou na política padrão da instância para tornar a verificação do segundo fator obrigatória.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel