PT-2026-98200 · Zitadel · Zitadel

CVE-2026-85056

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 4.0.0 até 4.16.0
Description O ZITADEL Login V2 cria uma sessão de navegador imediatamente após a verificação da senha. Essa sessão pode ser reutilizada em solicitações de autenticação posteriores sem verificar o segundo fator cadastrado do usuário, como TOTP (Senha de Uso Único Baseada em Tempo), OTP (Senha de Uso Único) ou U2F (Segundo Fator Universal). Se a etapa de MFA for abandonada e o processo de login for reiniciado, o sistema pode reutilizar a sessão existente para completar um callback OIDC (OpenID Connect) ou SAML (Security Assertion Markup Language) para aplicações de clientes. Isso ocorre quando a organização não habilitou o Force MFA ou Force MFA apenas para usuários locais, permitindo que fatores cadastrados voluntariamente sejam ignorados. Este problema afeta especificamente aplicações de clientes que utilizam a interface do Login V2 e não impacta o Login V1, o Console do ZITADEL, as APIs de Gerenciamento e Administração ou o autogerenciamento do usuário.
Recommendations Atualize o ZITADEL para a versão 4.16.1 ou posterior. Como medida paliativa temporária, habilite o Force MFA ou Force MFA apenas para usuários locais na política de login da organização afetada ou na política padrão da instância para tornar a verificação do segundo fator obrigatória.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85056
GHSA-9993-RFWP-RHWF

Produtos afetados

Zitadel