Vulnerabilidades em zitadel
59 resultadosAnálise Vexday
Zitadel apresenta 57 vulnerabilidades catalogadas, com 3 críticas e nenhuma sob ataque ativo identificado. A fraqueza dominante é CWE-287 (falhas em autenticação), padrão esperado em solução de identidade, mas com 10 divulgações nos últimos 90 dias indicando ciclo ativo de descobertas que requerem monitoramento contínuo.
CVE-2026-54693HIGHZITADEL Users Can Self-Verify Email/Phone via APIEPSS 0.3%CVE-2025-64101HIGHZITADEL Vulnerable to Account Takeover via Malicious Forwarded Header InjectionEPSS 0.3%CVE-2024-28197HIGHAccount Takeover via Session Fixation in Zitadel [Bypassing MFA]EPSS 0.3%CVE-2025-64103HIGHZitadel Bypass Second Authentication FactorEPSS 0.3%CVE-2026-29067HIGHZITADEL: Account Takeover Due to Improper Instance Validation in V2 LoginEPSS 0.3%CVE-2026-56664MEDIUMZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP ProviderEPSS 0.3%CVE-2026-29192HIGHZITADEL: Stored XSS via Default URI Redirect Leads to Account TakeoverEPSS 0.3%CVE-2026-29193HIGHZITADEL: Bypassing Zitadel Login Behavior and Security Policy in Login V2EPSS 0.3%CVE-2026-33132MEDIUMZITADEL is missing enforcement of organization scopesEPSS 0.3%CVE-2025-67495HIGHZITADEL Vulnerable to Account Takeover via DOM-Based XSS in Zitadel V2 LoginEPSS 0.3%CVE-2026-56666MEDIUMZITADEL: Auto-linking by email: IdP-side email verification is not checkedEPSS 0.3%CVE-2025-64431HIGHIDOR Vulnerabilities in ZITADEL's Organization API allows Cross-Tenant Data TemperingEPSS 0.3%CVE-2026-56665MEDIUMZITADEL: Missing Token Expiration (`exp`) Validation in JWT IdP ProviderEPSS 0.3%CVE-2026-76081MEDIUMZITADEL: Improper Role Revocation on Granted Projects during Multiple Role DeletionsEPSS 0.2%CVE-2026-27945LOWZITADEL has potential SSRF via ActionsEPSS 0.2%CVE-2025-67717MEDIUMZitadel Discloses the Total Number of Instance UsersEPSS 0.2%CVE-2026-27946HIGHZITADEL Users Can Self-Verify Email/Phone via UpdateHumanUser APIEPSS 0.2%CVE-2026-55669MEDIUMZITADEL: Missing Token Audience Validation (`aud`) in JWT IdP ProviderEPSS 0.2%CVE-2026-27840MEDIUMZITADEL's truncated opaque tokens are still validEPSS 0.1%