つみかさね

CVE-2026-105215

Critical(9.1)

ZITADELの偽造IdPコールバックによるアカウント事前乗っ取り CVE-2026-105215:影響範囲と対応方法

公開日: 2026-10-05データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
ZITADELZITADEL3.x (< 3.4.14)
ZITADELZITADEL4.x (< 4.16.2)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1ZITADELのバージョンと外部IdPログインの利用有無を確認する
  2. 23.4.14 / 4.16.2 以降へアップデートする
  3. 3同時公開の他の認証バイパス修正もまとめて適用する

影響対象

ZITADEL運用者(外部IdP連携利用)

対応不要な人

  • ✓ZITADELを利用していない
  • ✓外部IdPログインを使用していない
  • ✓3.4.14 / 4.16.2 以降へ更新済みである

補足

  • -外部IdPログインを有効化している環境で影響します
CVEZITADEL認証アカウント乗っ取り

30秒で判断

  • 対応すべき人: ZITADEL 3.x(3.4.14未満)または 4.x(4.16.2未満)を運用し、外部IdPログインを有効化している方
  • 対応不要な人: ZITADELを利用していない方、既に 3.4.14 / 4.16.2 以降へ更新済みの方
  • 確認コマンド: 管理コンソールでインスタンスのバージョンを確認

概要

CVE-2026-105215 は、認証・ID管理基盤 ZITADEL のホスト型 Login V1 UI に存在する認証バイパス(CWE-290: 偽装による認証回避)の脆弱性です。

「外部アカウントが見つからない」場合の登録エンドポイントが、IdPコールバックを完了していないにもかかわらず、クライアントから送られた外部IDフィールドを信頼していました。このため、未認証の攻撃者が偽の IDPConfigID と ExternalUserID を送信することで、被害者の外部IdP IDに紐付いたアカウントを事前に作成できます。その後、被害者が正規の外部ログインを行うと、攻撃者が用意したアカウントにサインインしてしまう「事前乗っ取り(pre-hijacking)」が成立します。

CVSSと攻撃の前提

項目内容
CVSSスコア9.1(Critical)
CWECWE-290(偽装による認証回避)
攻撃元リモート(ネットワーク経由)
認証不要(未認証で成立)
前提外部IdPログインが有効で、被害者が後日正規ログインすること

影響を受けるソフトウェア

製品バージョン修正バージョン
ZITADEL3.x(3.4.14未満)3.4.14
ZITADEL4.x(4.16.2未満)4.16.2

修正バージョンと回避策

  • ZITADEL を 3.4.14 以降、または 4.16.2 以降へアップデートしてください。
  • 本脆弱性は Login V1 UI に関係します。同時公開の CVE-2026-105207 等とあわせ、最新版(4.x系は 4.17.3 以降が目安)への更新を推奨します。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。