ZITADEL的10个CVE认证绕过漏洞暴露自托管身份提供者信任缺口
2026-10-05 19:50:22
币界网消息,ZITADEL于2026年10月4日披露了一个关键的认证绕过漏洞集,涉及其开源身份提供者,涵盖3.x和4.x版本,共包含7个严重漏洞、3个高危问题和1个中危漏洞。这些发现显示了身份状态管理的系统性失败,允许未认证的行为者在主要因素验证之前操控认证流程。该漏洞的技术核心是ZITADEL代码库中的架构缺陷,流处理程序仅依赖登录名绑定账户,未验证任何认证因素,导致主要安全控制失效。此漏洞的严重性分解突显了暴露的深度,包括CVE-2026-105209(CVSS 9.6),允许跨组织的密钥注册。攻击者可在同一实例中获取不同组织用户的注册代码,实现完全账户接管。
来源:Forkast
本内容只为提供市场信息,不构成投资建议。
关注HQYC官方账号,及时关注最新动态









