PT-2026-65854 · Zitadel · Zitadel
CVE-2026-54693
·
Publicado
2026-07-29
·
Atualizado
2026-07-29
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ZITADEL versões 2.43.0 through 2.71.19
ZITADEL versões 3.0.0 through 3.4.10
ZITADEL versões 4.0.0 through 4.15.0
Description
Uma verificação de permissão inadequada na API de autogestão permite que usuários autenticados solicitem códigos de verificação para e-mails e números de telefone sem as permissões necessárias. Essa falha permite que usuários reivindiquem a propriedade de detalhes de contato que não controlam, potencialmente ignorando políticas de segurança baseadas em verificação de e-mail ou telefone. O problema reside nos caminhos da API gerenciados por
internal/command/user v2 email.go, internal/command/user v2 phone.go e internal/command/user v2 human.go.Recommendations
Atualizar ZITADEL versões 2.43.0 through 2.71.19 para a versão 3.4.11 ou posterior.
Atualizar ZITADEL versões 3.0.0 through 3.4.10 para a versão 3.4.11 ou posterior.
Atualizar ZITADEL versões 4.0.0 through 4.15.0 para a versão 4.15.1 ou posterior.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zitadel