30秒で判断
- 対応すべき人: ZITADEL 3.x(3.4.14未満)または 4.x(4.16.2未満)を運用し、外部IdPログインを有効化している方
- 対応不要な人: ZITADELを利用していない方、既に 3.4.14 / 4.16.2 以降へ更新済みの方
- 確認コマンド: 管理コンソールでインスタンスのバージョンを確認
概要
CVE-2026-105215 は、認証・ID管理基盤 ZITADEL のホスト型 Login V1 UI に存在する認証バイパス(CWE-290: 偽装による認証回避)の脆弱性です。
「外部アカウントが見つからない」場合の登録エンドポイントが、IdPコールバックを完了していないにもかかわらず、クライアントから送られた外部IDフィールドを信頼していました。このため、未認証の攻撃者が偽の IDPConfigID と ExternalUserID を送信することで、被害者の外部IdP IDに紐付いたアカウントを事前に作成できます。その後、被害者が正規の外部ログインを行うと、攻撃者が用意したアカウントにサインインしてしまう「事前乗っ取り(pre-hijacking)」が成立します。
CVSSと攻撃の前提
| 項目 | 内容 |
|---|---|
| CVSSスコア | 9.1(Critical) |
| CWE | CWE-290(偽装による認証回避) |
| 攻撃元 | リモート(ネットワーク経由) |
| 認証 | 不要(未認証で成立) |
| 前提 | 外部IdPログインが有効で、被害者が後日正規ログインすること |
影響を受けるソフトウェア
| 製品 | バージョン | 修正バージョン |
|---|---|---|
| ZITADEL | 3.x(3.4.14未満) | 3.4.14 |
| ZITADEL | 4.x(4.16.2未満) | 4.16.2 |
修正バージョンと回避策
- ZITADEL を 3.4.14 以降、または 4.16.2 以降へアップデートしてください。
- 本脆弱性は Login V1 UI に関係します。同時公開の CVE-2026-105207 等とあわせ、最新版(4.x系は 4.17.3 以降が目安)への更新を推奨します。
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
