30秒で判断
- 対応すべき人: ZITADEL 3.0.0〜3.4.15 または 4.0.0〜4.17.3未満を自己ホスト/運用している方
- 対応不要な人: ZITADELを利用していない方、既に修正版(4.x系は 4.17.3 以降)へ更新済みの方
- 確認コマンド: 管理コンソールまたは
zitadel --version等でバージョンを確認
概要
CVE-2026-105207 は、オープンソースの認証・ID管理基盤 ZITADEL に存在するアカウント乗っ取りの脆弱性です。
ZITADEL は、ユーザーアカウントと外部IDプロバイダ(IdP)の連携を作成する際に、プライマリ認証要素や呼び出し元の権限を検証していませんでした。identify-only の Login V2 セッションや User Service V2 の AddIDPLink エンドポイント経由でも同様です。この結果、被害者のログイン名を知っているだけの未認証の攻撃者が、自分の外部IdP IDを被害者アカウントに紐付け、被害者としてサインインできてしまいます。認証基盤そのものの脆弱性であるため、成立した場合は配下の全サービスへ影響が波及します。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 9.8(Critical) |
| CWE | CWE-306(重要な機能に対する認証の欠如) |
| 攻撃元 | リモート(ネットワーク経由) |
| 認証 | 不要(未認証で成立) |
| 前提 | 被害者のログイン名を知っていること |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| ZITADEL | 4.0.0 〜 4.17.2 | 4.17.3 |
| ZITADEL | 3.0.0 〜 3.4.15 | 各アドバイザリ指定の3.x修正版 |
修正バージョンと回避策
- ZITADEL 4.x系は 4.17.3 以降へアップデートしてください。
- 3.x系を利用している場合は、ベンダーのセキュリティアドバイザリに従い指定の修正版へ更新してください。
- 同時に複数の認証バイパス(CVE-2026-105209、CVE-2026-105215 ほか)が公開されているため、まとめて最新版へ更新することを推奨します。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
