目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-105213— ZITADEL 4.17.1 前身份验证绕过漏洞

一分钟漏洞结论

影响对象
zitadel zitadel
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

ZITADEL 4.x 版本在 4.17.1 之前,在执行 Login V2 身份验证时,未检查组织(organization)的非活跃状态,而仅验证了单个用户的状态。因此,即使组织已被停用,只要用户持有有效的凭据、已存在的会话或刷新令牌,仍然可以登录、创建会话,以及获取或刷新令牌。

CVSS 8.2 · High

可能的 ATT&CK 技术 1 AI

T1078.004 · Cloud Accounts
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-105213 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
ZITADEL before 4.17.1 Authentication Bypass via Login V2 for Deactivated Organizations
来源: CVE Program / CVE List V5
Vulnerability Description
ZITADEL 4.x before 4.17.1 does not check an organization's inactive state during Login V2 authentication, verifying only the individual user's status. Users of a deactivated organization who hold valid credentials, an existing session, or a refresh token can still sign in, create sessions, and obtain or refresh tokens.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
认证机制不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
zitadel zitadel 0 ~ 4.17.1 -

二、漏洞 CVE-2026-105213 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-105213 的情报信息

请登录查看更多情报信息。

CVE-2026-105213 其他参考 (2)

同批安全公告 · zitadel · 2026-10-04 · 共 10 条

CVE-2026-105207 9.8 CRITICAL ZITADEL <4.17.3 外部身份提供商链接账户接管漏洞
CVE-2026-105209 9.6 CRITICAL ZITADEL 3.4.15前及4.17.1前通过Passkey注册实现跨组织账号接管漏洞
CVE-2026-105215 9.1 CRITICAL ZITADEL 4.16.2之前账户劫持漏洞
CVE-2026-105210 8.2 HIGH ZITADEL 4.17.1 前未认证MFA注册漏洞
CVE-2026-105211 8.1 HIGH ZITADEL 4.17.1之前版本登录OTP返回码绕过认证漏洞
CVE-2026-105208 7.7 HIGH ZITADEL <4.17.3 会话劫持漏洞
CVE-2026-105212 7.5 HIGH ZITADEL 3.4.14/4.16.2 前账号接管漏洞
CVE-2026-105206 5.3 MEDIUM ZITADEL 4.17.3 前用户服务跨组织认证方法枚举漏洞
CVE-2026-105214 2.3 LOW Zitadel 4.16.2 之前版本 组织域 HTTP 验证 SSRF 漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-105213

暂无评论


发表评论