つみかさね

CVE-2026-105207

Critical(9.8)

ZITADELの外部IdP連携によるアカウント乗っ取り CVE-2026-105207:影響範囲と対応方法

公開日: 2026-10-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
ZITADELZITADEL4.0.0 - 4.17.2 (< 4.17.3)
ZITADELZITADEL3.0.0 - 3.4.15

対応ガイド

high|対応必須セキュリティ修正影響: 極めて広範

推奨アクション

  1. 1ZITADELのバージョンを確認する
  2. 24.x系は4.17.3以降(3.x系は指定の修正版)へアップデートする
  3. 3同時公開の他の認証バイパス修正もまとめて適用する

影響対象

ZITADEL(自己ホスト含む)運用者

対応不要な人

  • ✓ZITADELを利用していない
  • ✓修正版(4.17.3以降等)へ更新済みである

補足

  • -認証基盤の脆弱性のため、配下サービス全体に影響が波及します
CVEZITADEL認証アカウント乗っ取り

30秒で判断

  • 対応すべき人: ZITADEL 3.0.0〜3.4.15 または 4.0.0〜4.17.3未満を自己ホスト/運用している方
  • 対応不要な人: ZITADELを利用していない方、既に修正版(4.x系は 4.17.3 以降)へ更新済みの方
  • 確認コマンド: 管理コンソールまたは zitadel --version 等でバージョンを確認

概要

CVE-2026-105207 は、オープンソースの認証・ID管理基盤 ZITADEL に存在するアカウント乗っ取りの脆弱性です。

ZITADEL は、ユーザーアカウントと外部IDプロバイダ(IdP)の連携を作成する際に、プライマリ認証要素や呼び出し元の権限を検証していませんでした。identify-only の Login V2 セッションや User Service V2 の AddIDPLink エンドポイント経由でも同様です。この結果、被害者のログイン名を知っているだけの未認証の攻撃者が、自分の外部IdP IDを被害者アカウントに紐付け、被害者としてサインインできてしまいます。認証基盤そのものの脆弱性であるため、成立した場合は配下の全サービスへ影響が波及します。

CVSSと攻撃の前提

項目内容
CVSSスコア9.8(Critical)
CWECWE-306(重要な機能に対する認証の欠如)
攻撃元リモート(ネットワーク経由)
認証不要(未認証で成立)
前提被害者のログイン名を知っていること

影響を受けるソフトウェア

製品バージョン修正バージョン
ZITADEL4.0.0 〜 4.17.24.17.3
ZITADEL3.0.0 〜 3.4.15各アドバイザリ指定の3.x修正版

修正バージョンと回避策

  • ZITADEL 4.x系は 4.17.3 以降へアップデートしてください。
  • 3.x系を利用している場合は、ベンダーのセキュリティアドバイザリに従い指定の修正版へ更新してください。
  • 同時に複数の認証バイパス(CVE-2026-105209、CVE-2026-105215 ほか)が公開されているため、まとめて最新版へ更新することを推奨します。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。