30秒で判断
- 対応すべき人: ZITADEL 3.x(3.4.15未満)または 4.x(4.17.1未満)を、複数組織(マルチテナント)で運用している方
- 対応不要な人: ZITADELを利用していない方、既に 3.4.15 / 4.17.1 以降へ更新済みの方
- 確認コマンド: 管理コンソールでインスタンスのバージョンを確認
概要
CVE-2026-105209 は、認証・ID管理基盤 ZITADEL における不適切な認可(CWE-862)の脆弱性です。
ZITADEL は、パスキー(passwordless)登録コードを発行する際に、x-zitadel-orgid ヘッダーで指定された組織のみを確認し、対象ユーザー自身が属する組織を検証していませんでした。このため、ある組織で user-write 権限を持つ攻撃者が、同一インスタンス上の別組織のユーザーに対する登録コードを取得し、自分の認証器(authenticator)を登録して、そのアカウントを乗っ取れてしまいます。マルチテナント構成で特に影響が大きくなります。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 9.6(Critical) |
| CWE | CWE-862(認可の欠如) |
| 攻撃元 | リモート(ネットワーク経由) |
| 認証 | 一部必要(いずれかの組織での user-write 権限) |
| 前提 | 同一インスタンス上に対象ユーザーが存在すること |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| ZITADEL | 3.x(3.4.15未満) | 3.4.15 |
| ZITADEL | 4.x(4.17.1未満) | 4.17.1 |
修正バージョンと回避策
- ZITADEL を 3.4.15 以降、または 4.17.1 以降へアップデートしてください。
- 同時公開の CVE-2026-105207(CVSS 9.8)等とあわせ、最新の修正版(4.x系は 4.17.3 以降が目安)へまとめて更新することを推奨します。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
