PT-2025-46850 · Zitadel · Zitadel
CVE-2025-64717
·
Publicado
2025-11-12
·
Atualizado
2026-07-30
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do ZITADEL 2.50.0 até 2.71.18
Versões do ZITADEL 3.0.0-rc.1 até 3.4.3
Versões do ZITADEL 4.0.0-rc.1 até 4.6.5
Descrição
O ZITADEL, uma plataforma de gerenciamento de identidade de código aberto, possui uma falha em seu processo de federação. Este problema permite a vinculação automática de usuários de provedores de identidade externos a usuários existentes do ZITADEL, mesmo quando o provedor de identidade correspondente está inativo ou a federação não é permitida pela organização. A plataforma valida incorretamente as tentativas de login e vincula identidades externas a contas internas com base em critérios de correspondência. Isso pode levar à Apropriação de Conta, contornando controles de segurança. Contas com Autenticação de Múltiplos Fatores (MFA) habilitada não estão suscetíveis a este problema. O problema ocorre apenas com provedores de identidade criados no nível da instância, não naqueles registrados em outras organizações.
Recomendações
Versões do ZITADEL 2.50.0 até 2.71.18: Atualize para a versão 2.71.19 ou posterior.
Versões do ZITADEL 3.0.0-rc.1 até 3.4.3: Atualize para a versão 3.4.4 ou posterior.
Versões do ZITADEL 4.0.0-rc.1 até 4.6.5: Atualize para a versão 4.6.6 ou posterior.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel