PT-2026-98201 · Zitadel · Zitadel
CVE-2026-85057
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões 3.0.0 até 3.4.12
ZITADEL versões 4.0.0 até 4.16.0
Description
O ZITADEL Actions V1 permite que um autor de Ações de organização com permissões
ORG OWNER, org.action.write e org.flow.write leia arquivos do sistema de arquivos do host. Isso ocorre porque o registro require() compatível com Node do goja é habilitado sem restringir seu carregador de fonte do sistema de arquivos, permitindo que o JavaScript seja executado em pontos de gatilho de OIDC, SAML e fluxo de login para carregar arquivos legíveis pelo processo do servidor ZITADEL. Isso pode levar à divulgação de configurações e segredos montados, como credenciais armazenadas via ZITADEL FIRSTINSTANCE LOGINCLIENTPATPATH ou ZITADEL FIRSTINSTANCE MACHINEKEYPATH. Consequentemente, um invasor pode escalar privilégios de um administrador de organização para um administrador de instância. A execução de comandos no host não é possível.Recommendations
Atualizar as versões do ZITADEL 3.0.0 até 3.4.12 para a versão 3.4.13.
Atualizar as versões do ZITADEL 4.0.0 até 4.16.0 para a versão 4.16.1.
Restringir a atribuição de permissões
org.action.write, org.flow.write ou ORG OWNER a administradores não confiáveis.
Remover ou realocar arquivos de credenciais de bootstrap, como login-client.pat e chaves de máquina, para garantir que não sejam legíveis dentro do sistema de arquivos do processo da API.
Limitar a exposição do sistema de arquivos do host para o processo ZITADEL, removendo segredos legíveis desnecessários.Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel