PT-2026-65854 · Zitadel · Zitadel

CVE-2026-54693

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas ZITADEL versões 2.43.0 through 2.71.19 ZITADEL versões 3.0.0 through 3.4.10 ZITADEL versões 4.0.0 through 4.15.0
Description Uma verificação de permissão inadequada na API de autogestão permite que usuários autenticados solicitem códigos de verificação para e-mails e números de telefone sem as permissões necessárias. Essa falha permite que usuários reivindiquem a propriedade de detalhes de contato que não controlam, potencialmente ignorando políticas de segurança baseadas em verificação de e-mail ou telefone. O problema reside nos caminhos da API gerenciados por internal/command/user v2 email.go, internal/command/user v2 phone.go e internal/command/user v2 human.go.
Recommendations Atualizar ZITADEL versões 2.43.0 through 2.71.19 para a versão 3.4.11 ou posterior. Atualizar ZITADEL versões 3.0.0 through 3.4.10 para a versão 3.4.11 ou posterior. Atualizar ZITADEL versões 4.0.0 through 4.15.0 para a versão 4.15.1 ou posterior.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54693
GHSA-JQ8W-8Q2F-FFM9

Produtos afetados

Zitadel