zitadel
- Total products in the ecosystem
- 1
- Total vulnerabilities (90 days)
- 13
en
Verify to analyze this security profile
As of 10/02/2026, zitadel recorded 13 security vulnerabilities in the last 90 days across 1 products, including 6 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, zitadel had the most security vulnerabilities in the zitadel ecosystem, with 13 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-85056ZITADEL: MFA bypass via session reuse in Login V2 | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published09/24/2026 | SeverityHigh |
CVE-2026-85057ZITADEL: Actions V1 sandbox escape: host file read via require() | Exploitation statusNot confirmed | FixYes | Affected productzitadel | Published09/24/2026 | SeverityHigh |
CVE-2026-76081ZITADEL: Improper Role Revocation on Granted Projects during Multiple Role Deletions | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published09/14/2026 | SeverityMedium |
CVE-2026-54693ZITADEL Users Can Self-Verify Email/Phone via API | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/29/2026 | SeverityHigh |
CVE-2026-56668ZITADEL: Unauthorized Token Privilege Escalation in OAuth2 Token Exchange | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityHigh |
CVE-2026-56666ZITADEL: Auto-linking by email: IdP-side email verification is not checked | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityMedium |
CVE-2026-56667ZITADEL: Stored XSS via Default URI Redirect in Login V2 | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityHigh |
CVE-2026-56665ZITADEL: Missing Token Expiration (`exp`) Validation in JWT IdP Provider | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityMedium |
CVE-2026-56664ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityMedium |
CVE-2026-55672ZITADEL: Missing client_id binding in OIDC authorization code exchange and refresh token flows (RFC 6749 Section 4.1.3 violation) | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityHigh |
CVE-2026-55671ZITADEL: Server-Side Request Forgery (SSRF) and Denylist Bypass in Outgoing HTTP Components | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityLow |
CVE-2026-55670ZITADEL: Cross-Tenant User Leakage via Recycled Identifiers | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityLow |
CVE-2026-55669ZITADEL: Missing Token Audience Validation (`aud`) in JWT IdP Provider | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/10/2026 | SeverityMedium |
CVE-2026-44671ZITADEL: LDAP Filter Injection in Login Flow | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published05/14/2026 | SeverityHigh |
CVE-2026-33132ZITADEL is missing enforcement of organization scopes | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/20/2026 | SeverityMedium |
CVE-2026-32132ZITADEL: Reactivation of Expired Passkey Registration Codes | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/11/2026 | SeverityHigh |
CVE-2026-32131ZITADEL Cross-Tenant Information Disclosure in Management API | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/11/2026 | SeverityHigh |
CVE-2026-32130ZITADEL SCIM Authentication Bypass via URL Encoding | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/11/2026 | SeverityHigh |
CVE-2026-29067ZITADEL: Account Takeover Due to Improper Instance Validation in V2 Login | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/07/2026 | SeverityHigh |
CVE-2026-29193ZITADEL: Bypassing Zitadel Login Behavior and Security Policy in Login V2 | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/07/2026 | SeverityHigh |
CVE-2026-29192ZITADEL: Stored XSS via Default URI Redirect Leads to Account Takeover | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/07/2026 | SeverityHigh |
CVE-2026-29191ZITADEL: 1-Click Account Takeover via XSS in /saml-post Endpoint | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/07/2026 | SeverityCritical |
CVE-2026-27946ZITADEL Users Can Self-Verify Email/Phone via UpdateHumanUser API | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published02/26/2026 | SeverityHigh |
CVE-2026-27945ZITADEL has potential SSRF via Actions | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published02/26/2026 | SeverityLow |
CVE-2026-27840ZITADEL's truncated opaque tokens are still valid | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published02/26/2026 | SeverityMedium |
CVE-2026-23511ZITADEL has a user enumeration vulnerability in Login UIs | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published01/15/2026 | SeverityMedium |
CVE-2025-67717Zitadel Discloses the Total Number of Instance Users | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published12/11/2025 | SeverityMedium |
CVE-2025-67495ZITADEL Vulnerable to Account Takeover via DOM-Based XSS in Zitadel V2 Login | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published12/09/2025 | SeverityHigh |
CVE-2025-67494ZITADEL Vulnerable to Unauthenticated Full-Read SSRF via V2 Login | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published12/09/2025 | SeverityCritical |
CVE-2025-64717ZITADEL vulnerable to Account Takeover with deactivated Instance IdP | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published11/13/2025 | SeverityHigh |
CVE-2025-64431IDOR Vulnerabilities in ZITADEL's Organization API allows Cross-Tenant Data Tempering | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published11/07/2025 | SeverityHigh |
CVE-2025-64103Zitadel Bypass Second Authentication Factor | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published10/29/2025 | SeverityHigh |
CVE-2025-64102Zitadel allows brute-forcing authentication factors | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published10/29/2025 | SeverityHigh |
CVE-2025-64101ZITADEL Vulnerable to Account Takeover via Malicious Forwarded Header Injection | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published10/29/2025 | SeverityHigh |
CVE-2025-57770ZITADEL user enumeration vulnerability in login UI | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published08/22/2025 | SeverityMedium |
CVE-2025-53895ZITADEL has broken authN and authZ in session API and resulting session tokens | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published07/15/2025 | SeverityHigh |
CVE-2025-48936ZITADEL Allows Account Takeover via Malicious X-Forwarded-Proto Header Injection | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published05/30/2025 | SeverityHigh |
CVE-2025-46815ZITADEL Allows IdP Intent Token Reuse | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published05/06/2025 | SeverityHigh |
CVE-2025-31124Zitadel allows User Enumeration by loginname attribute normalization | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/31/2025 | SeverityMedium |
CVE-2025-31123Zitadel Expired JWT Keys Usable for Authorization Grants | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/31/2025 | SeverityHigh |
CVE-2025-27507IDOR Vulnerabilities in ZITADEL's Admin API that Primarily Impact LDAP Configurations | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/04/2025 | SeverityCritical |
CVE-2024-49757Zitadel User Registration Bypass Vulnerability | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published10/25/2024 | SeverityHigh |
CVE-2024-49753Denied Host Validation Bypass in Zitadel Actions | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published10/25/2024 | SeverityMedium |
CVE-2024-46999User Grant Deactivation not Working in Zitadel | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published09/19/2024 | SeverityHigh |
CVE-2024-47000Service Users Deactivation not Working in Zitadel | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published09/19/2024 | SeverityHigh |
CVE-2024-47060Unauthorized Access After Organization or Project Deactivation in Zitadel | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published09/19/2024 | SeverityMedium |
CVE-2024-41953Zitadel improperly sanitizes HTML in emails and Console UI | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/31/2024 | SeverityMedium |
CVE-2024-41952Zitadel has an "Ignoring unknown usernames" vulnerability | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published07/31/2024 | SeverityMedium |
CVE-2024-39683ZITADEL Vulnerable to Session Information Leakage | Exploitation statusPublic exploit | FixNot confirmed | Affected productzitadel | Published07/03/2024 | SeverityMedium |
CVE-2024-32967Zitadel exposes internal database user name and host information | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published05/01/2024 | SeverityMedium |
CVE-2024-32868ZITADEL's Improper Lockout Mechanism Leads to MFA Bypass | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published04/25/2024 | SeverityMedium |
CVE-2024-29892ZITADEL's actions can overload reserved claims | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/27/2024 | SeverityMedium |
CVE-2024-29891ZITADEL Improper Content-Type Validation Leads to Account Takeover via Stored XSS + CSP Bypass | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published03/27/2024 | SeverityHigh |
CVE-2024-28855ZITADEL vulnerable to improper HTML sanitization | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published03/18/2024 | SeverityHigh |
CVE-2024-28197Account Takeover via Session Fixation in Zitadel [Bypassing MFA] | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published03/11/2024 | SeverityHigh |
CVE-2023-49097ZITADEL vulnerable account takeover via malicious host header injection | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published11/30/2023 | SeverityHigh |
CVE-2023-47111ZITADEL race condition in lockout policy execution | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published11/08/2023 | SeverityHigh |
CVE-2023-46238XSS with User Avatar image in ZITADEL | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published10/26/2023 | SeverityHigh |
CVE-2023-44399ZITADEL's password reset does not respect the "Ignoring unknown usernames" setting | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published10/10/2023 | SeverityMedium |
CVE-2023-22492RefreshToken invalidation vulnerability | Exploitation statusNot known exploited | FixYes | Affected productzitadel | Published01/11/2023 | SeverityMedium |
CVE-2022-36051Broken Authorization in ZITADEL Actions | Exploitation statusNot known exploited | FixNot confirmed | Affected productzitadel | Published08/31/2022 | SeverityHigh |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan