Asayomu Tech
注目★★★★★GitHub Advisory

ZITADEL、ユーザーが本人確認なしでメール/電話を認証状態に、自己管理 API に脆弱性

30秒で把握

  • 1ZITADEL 自己管理 API に権限チェック不備・認証なしでメール/電話を検証可能に
  • 24.x・3.x・2.x の複数バージョンが影響・メール認証ベースの本人確認が迂回される恐れ
  • 3対象バージョン利用チームは即パッチ適用またはバージョン更新を実施

要約

ZITADEL の自己管理 API に権限チェックの不備があり、認証済みユーザーが実際の認証プロセスを経ずにメールアドレスと電話番号を検証済みにマークできる脆弱性が発見された。本人が管理していないメール・電話の所有権を詐称でき、メールベースのセキュリティポリシーを迂回される恐れがある。過去の CVE-2026-27946 で UpdateHumanUser API による直接検証は塞がれていたが、新たな経路が判明した。

あなたへの影響

ZITADEL を本番運用するチームは。

推奨:メール検証に依存した MFA やアカウント復旧フローの安全性を緊急に検証し、対象バージョン利用時は直ちにパッチ適用または版上げを実施する必要がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。