ZITADEL的10个CVE认证绕过漏洞,暴露出自托管身份提供者的信任缺口
2026-10-05 19:50:22
幣界網消息,ZITADEL於2026年10月4日披露了一組關鍵的認證繞過漏洞,涉及其開源身份提供者,涵蓋3.x和4.x版本,共包含7個嚴重漏洞、3個高風險問題和1個中風險漏洞。這些發現顯示了身份狀態管理的系統性失敗,允許未經認證的行為者在主要因素驗證之前操控認證流程。該漏洞的技術核心是ZITADEL代碼庫中的架構缺陷,流處理程序僅依賴登錄名綁定賬戶,未驗證任何認證因素,導致主要安全控制失效。此漏洞的嚴重性分解突顯了暴露的深度,包括CVE-2026-105209(CVSS 9.6),允許跨組織的密鑰註冊。攻擊者可在同一實例中獲得不同組織用戶的註冊代碼,實現完全賬戶接管。
來源:Forkast
本內容只為提供市場資訊,不構成投資建議。
關注WalletJYS官方帳號,及時關注最新動態









