つみかさね

CVE-2026-105209

Critical(9.6)

ZITADELのパスキー登録による組織跨ぎアカウント乗っ取り CVE-2026-105209:影響範囲と対応方法

公開日: 2026-10-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
ZITADELZITADEL3.x (< 3.4.15)
ZITADELZITADEL4.x (< 4.17.1)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1ZITADELのバージョンを確認する
  2. 23.4.15 / 4.17.1 以降へアップデートする
  3. 3同時公開の他の認証バイパス修正もまとめて適用する

影響対象

ZITADEL運用者(マルチテナント)

対応不要な人

  • ✓ZITADELを利用していない
  • ✓3.4.15 / 4.17.1 以降へ更新済みである

補足

  • -マルチテナント(複数組織)構成で影響が大きくなります
CVEZITADEL認証パスキー

30秒で判断

  • 対応すべき人: ZITADEL 3.x(3.4.15未満)または 4.x(4.17.1未満)を、複数組織(マルチテナント)で運用している方
  • 対応不要な人: ZITADELを利用していない方、既に 3.4.15 / 4.17.1 以降へ更新済みの方
  • 確認コマンド: 管理コンソールでインスタンスのバージョンを確認

概要

CVE-2026-105209 は、認証・ID管理基盤 ZITADEL における不適切な認可(CWE-862)の脆弱性です。

ZITADEL は、パスキー(passwordless)登録コードを発行する際に、x-zitadel-orgid ヘッダーで指定された組織のみを確認し、対象ユーザー自身が属する組織を検証していませんでした。このため、ある組織で user-write 権限を持つ攻撃者が、同一インスタンス上の別組織のユーザーに対する登録コードを取得し、自分の認証器(authenticator)を登録して、そのアカウントを乗っ取れてしまいます。マルチテナント構成で特に影響が大きくなります。

CVSSと攻撃の前提

項目内容
CVSSスコア9.6(Critical)
CWECWE-862(認可の欠如)
攻撃元リモート(ネットワーク経由)
認証一部必要(いずれかの組織での user-write 権限)
前提同一インスタンス上に対象ユーザーが存在すること

影響を受けるソフトウェア

製品バージョン修正バージョン
ZITADEL3.x(3.4.15未満)3.4.15
ZITADEL4.x(4.17.1未満)4.17.1

修正バージョンと回避策

  • ZITADEL を 3.4.15 以降、または 4.17.1 以降へアップデートしてください。
  • 同時公開の CVE-2026-105207(CVSS 9.8)等とあわせ、最新の修正版(4.x系は 4.17.3 以降が目安)へまとめて更新することを推奨します。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。