PT-2025-46850 · Zitadel · Zitadel

CVE-2025-64717

·

Publicado

2025-11-12

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do ZITADEL 2.50.0 até 2.71.18 Versões do ZITADEL 3.0.0-rc.1 até 3.4.3 Versões do ZITADEL 4.0.0-rc.1 até 4.6.5
Descrição O ZITADEL, uma plataforma de gerenciamento de identidade de código aberto, possui uma falha em seu processo de federação. Este problema permite a vinculação automática de usuários de provedores de identidade externos a usuários existentes do ZITADEL, mesmo quando o provedor de identidade correspondente está inativo ou a federação não é permitida pela organização. A plataforma valida incorretamente as tentativas de login e vincula identidades externas a contas internas com base em critérios de correspondência. Isso pode levar à Apropriação de Conta, contornando controles de segurança. Contas com Autenticação de Múltiplos Fatores (MFA) habilitada não estão suscetíveis a este problema. O problema ocorre apenas com provedores de identidade criados no nível da instância, não naqueles registrados em outras organizações.
Recomendações Versões do ZITADEL 2.50.0 até 2.71.18: Atualize para a versão 2.71.19 ou posterior. Versões do ZITADEL 3.0.0-rc.1 até 3.4.3: Atualize para a versão 3.4.4 ou posterior. Versões do ZITADEL 4.0.0-rc.1 até 4.6.5: Atualize para a versão 4.6.6 ou posterior.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00127
CVE-2025-64717
GHSA-J4G7-V4M4-77PX
GO-2025-4124
OPENSUSE-SU-2026:21483-1

Produtos afetados

Zitadel