注目★★★★★GitHub Advisory
ZITADEL、ユーザーが本人確認なしでメール/電話を認証状態に、自己管理 API に脆弱性
30秒で把握
- 1ZITADEL 自己管理 API に権限チェック不備・認証なしでメール/電話を検証可能に
- 24.x・3.x・2.x の複数バージョンが影響・メール認証ベースの本人確認が迂回される恐れ
- 3対象バージョン利用チームは即パッチ適用またはバージョン更新を実施
要約
ZITADEL の自己管理 API に権限チェックの不備があり、認証済みユーザーが実際の認証プロセスを経ずにメールアドレスと電話番号を検証済みにマークできる脆弱性が発見された。本人が管理していないメール・電話の所有権を詐称でき、メールベースのセキュリティポリシーを迂回される恐れがある。過去の CVE-2026-27946 で UpdateHumanUser API による直接検証は塞がれていたが、新たな経路が判明した。
あなたへの影響
ZITADEL を本番運用するチームは。
推奨:メール検証に依存した MFA やアカウント復旧フローの安全性を緊急に検証し、対象バージョン利用時は直ちにパッチ適用または版上げを実施する必要がある。