PT-2026-98201 · Zitadel · Zitadel

CVE-2026-85057

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 3.0.0 até 3.4.12 ZITADEL versões 4.0.0 até 4.16.0
Description O ZITADEL Actions V1 permite que um autor de Ações de organização com permissões ORG OWNER, org.action.write e org.flow.write leia arquivos do sistema de arquivos do host. Isso ocorre porque o registro require() compatível com Node do goja é habilitado sem restringir seu carregador de fonte do sistema de arquivos, permitindo que o JavaScript seja executado em pontos de gatilho de OIDC, SAML e fluxo de login para carregar arquivos legíveis pelo processo do servidor ZITADEL. Isso pode levar à divulgação de configurações e segredos montados, como credenciais armazenadas via ZITADEL FIRSTINSTANCE LOGINCLIENTPATPATH ou ZITADEL FIRSTINSTANCE MACHINEKEYPATH. Consequentemente, um invasor pode escalar privilégios de um administrador de organização para um administrador de instância. A execução de comandos no host não é possível.
Recommendations Atualizar as versões do ZITADEL 3.0.0 até 3.4.12 para a versão 3.4.13. Atualizar as versões do ZITADEL 4.0.0 até 4.16.0 para a versão 4.16.1. Restringir a atribuição de permissões org.action.write, org.flow.write ou ORG OWNER a administradores não confiáveis. Remover ou realocar arquivos de credenciais de bootstrap, como login-client.pat e chaves de máquina, para garantir que não sejam legíveis dentro do sistema de arquivos do processo da API. Limitar a exposição do sistema de arquivos do host para o processo ZITADEL, removendo segredos legíveis desnecessários.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85057
GHSA-FGMF-7RF8-M6VF

Produtos afetados

Zitadel