zitadel
- Tổng số sản phẩm trong hệ sinh thái
- 1
- Tổng số lỗ hổng (90 ngày)
- 13
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 02/10/2026, zitadel ghi nhận 13 lỗ hổng bảo mật trong 90 ngày gần nhất, trải trên 1 sản phẩm, trong đó 6 lỗ hổng ở mức Cao trở lên và 0 lỗ hổng đang bị khai thác tích cực (KEV), cần ưu tiên vá ngay.
Trong 90 ngày gần nhất, zitadel là sản phẩm có nhiều lỗ hổng bảo mật nhất trong hệ sinh thái zitadel, với 13 lỗ hổng, chiếm khoảng 100% tổng số lỗ hổng toàn hãng trong giai đoạn này.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Sản phẩm bị ảnh hưởng | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|---|
CVE-2026-85056ZITADEL: MFA bypass via session reuse in Login V2 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành24/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-85057ZITADEL: Actions V1 sandbox escape: host file read via require() | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành24/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-76081ZITADEL: Improper Role Revocation on Granted Projects during Multiple Role Deletions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-54693ZITADEL Users Can Self-Verify Email/Phone via API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành29/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-56668ZITADEL: Unauthorized Token Privilege Escalation in OAuth2 Token Exchange | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-56666ZITADEL: Auto-linking by email: IdP-side email verification is not checked | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56667ZITADEL: Stored XSS via Default URI Redirect in Login V2 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-56665ZITADEL: Missing Token Expiration (`exp`) Validation in JWT IdP Provider | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56664ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55672ZITADEL: Missing client_id binding in OIDC authorization code exchange and refresh token flows (RFC 6749 Section 4.1.3 violation) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55671ZITADEL: Server-Side Request Forgery (SSRF) and Denylist Bypass in Outgoing HTTP Components | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-55670ZITADEL: Cross-Tenant User Leakage via Recycled Identifiers | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-55669ZITADEL: Missing Token Audience Validation (`aud`) in JWT IdP Provider | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44671ZITADEL: LDAP Filter Injection in Login Flow | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành14/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33132ZITADEL is missing enforcement of organization scopes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành20/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32132ZITADEL: Reactivation of Expired Passkey Registration Codes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32131ZITADEL Cross-Tenant Information Disclosure in Management API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32130ZITADEL SCIM Authentication Bypass via URL Encoding | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29067ZITADEL: Account Takeover Due to Improper Instance Validation in V2 Login | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành07/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29193ZITADEL: Bypassing Zitadel Login Behavior and Security Policy in Login V2 | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành07/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29192ZITADEL: Stored XSS via Default URI Redirect Leads to Account Takeover | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành07/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29191ZITADEL: 1-Click Account Takeover via XSS in /saml-post Endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành07/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-27946ZITADEL Users Can Self-Verify Email/Phone via UpdateHumanUser API | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành26/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27945ZITADEL has potential SSRF via Actions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành26/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-27840ZITADEL's truncated opaque tokens are still valid | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành26/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-23511ZITADEL has a user enumeration vulnerability in Login UIs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành15/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-67717Zitadel Discloses the Total Number of Instance Users | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành11/12/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-67495ZITADEL Vulnerable to Account Takeover via DOM-Based XSS in Zitadel V2 Login | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành09/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-67494ZITADEL Vulnerable to Unauthenticated Full-Read SSRF via V2 Login | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành09/12/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-64717ZITADEL vulnerable to Account Takeover with deactivated Instance IdP | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành13/11/2025 | Mức độ nghiêm trọngCao |
CVE-2025-64431IDOR Vulnerabilities in ZITADEL's Organization API allows Cross-Tenant Data Tempering | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành07/11/2025 | Mức độ nghiêm trọngCao |
CVE-2025-64103Zitadel Bypass Second Authentication Factor | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành29/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-64102Zitadel allows brute-forcing authentication factors | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành29/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-64101ZITADEL Vulnerable to Account Takeover via Malicious Forwarded Header Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành29/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-57770ZITADEL user enumeration vulnerability in login UI | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành22/08/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-53895ZITADEL has broken authN and authZ in session API and resulting session tokens | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành15/07/2025 | Mức độ nghiêm trọngCao |
CVE-2025-48936ZITADEL Allows Account Takeover via Malicious X-Forwarded-Proto Header Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành30/05/2025 | Mức độ nghiêm trọngCao |
CVE-2025-46815ZITADEL Allows IdP Intent Token Reuse | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành06/05/2025 | Mức độ nghiêm trọngCao |
CVE-2025-31124Zitadel allows User Enumeration by loginname attribute normalization | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành31/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-31123Zitadel Expired JWT Keys Usable for Authorization Grants | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành31/03/2025 | Mức độ nghiêm trọngCao |
CVE-2025-27507IDOR Vulnerabilities in ZITADEL's Admin API that Primarily Impact LDAP Configurations | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành04/03/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2024-49757Zitadel User Registration Bypass Vulnerability | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành25/10/2024 | Mức độ nghiêm trọngCao |
CVE-2024-49753Denied Host Validation Bypass in Zitadel Actions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành25/10/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-46999User Grant Deactivation not Working in Zitadel | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành19/09/2024 | Mức độ nghiêm trọngCao |
CVE-2024-47000Service Users Deactivation not Working in Zitadel | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành19/09/2024 | Mức độ nghiêm trọngCao |
CVE-2024-47060Unauthorized Access After Organization or Project Deactivation in Zitadel | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành19/09/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-41953Zitadel improperly sanitizes HTML in emails and Console UI | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành31/07/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-41952Zitadel has an "Ignoring unknown usernames" vulnerability | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành31/07/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-39683ZITADEL Vulnerable to Session Information Leakage | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành03/07/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-32967Zitadel exposes internal database user name and host information | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành01/05/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-32868ZITADEL's Improper Lockout Mechanism Leads to MFA Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành25/04/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-29892ZITADEL's actions can overload reserved claims | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành27/03/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-29891ZITADEL Improper Content-Type Validation Leads to Account Takeover via Stored XSS + CSP Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành27/03/2024 | Mức độ nghiêm trọngCao |
CVE-2024-28855ZITADEL vulnerable to improper HTML sanitization | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành18/03/2024 | Mức độ nghiêm trọngCao |
CVE-2024-28197Account Takeover via Session Fixation in Zitadel [Bypassing MFA] | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành11/03/2024 | Mức độ nghiêm trọngCao |
CVE-2023-49097ZITADEL vulnerable account takeover via malicious host header injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành30/11/2023 | Mức độ nghiêm trọngCao |
CVE-2023-47111ZITADEL race condition in lockout policy execution | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành08/11/2023 | Mức độ nghiêm trọngCao |
CVE-2023-46238XSS with User Avatar image in ZITADEL | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành26/10/2023 | Mức độ nghiêm trọngCao |
CVE-2023-44399ZITADEL's password reset does not respect the "Ignoring unknown usernames" setting | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành10/10/2023 | Mức độ nghiêm trọngTrung bình |
CVE-2023-22492RefreshToken invalidation vulnerability | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành11/01/2023 | Mức độ nghiêm trọngTrung bình |
CVE-2022-36051Broken Authorization in ZITADEL Actions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngzitadel | Ngày phát hành31/08/2022 | Mức độ nghiêm trọngCao |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan