情報取得日: 2026/10/04・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-105207 |
|---|---|
| 製品 | ZITADEL / ZITADEL 4.0.0〜4.17.2 / 3.0.0〜3.4.15 |
| CVSS | 9.8(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| 種別 (CWE) | CWE-306 重要な機能に対する認証の欠如 |
| 登録/公開日 | 2026/10/04 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-105207 |
オープンソースの認証基盤(IdP)ZITADEL で、ユーザーアカウントと外部IDプロバイダ(外部IdP)のアカウントを結び付ける処理が、本人確認(一次要素の検証)も呼び出し元の権限も確かめずに行われていた。NVD の記述では、Login V2 の「ログイン名を入力しただけ」のセッション(identify-only)と、User Service V2 の AddIDPLink エンドポイントの両方が経路になる。**被害者のログイン名を知っているだけの未認証の攻撃者が、自分の外部IdPアカウントを被害者のアカウントに結び付け、その外部IdP経由で被害者としてサインインできる。** 対象は ZITADEL 3.0.0〜3.4.15 と 4.0.0〜4.17.2 で、修正版は 4.17.3(2026年9月4日リリース)。ZITADEL の GitHub Security Advisory(GHSA-g8gj-gq47-xgf4・2026年9月4日公開)は、外部IdPの手動アカウント連携を有効にしている構成での問題としている。3.x 系は 2026年8月31日でサポートが終わっており、3.x 向けの修正版は出ない。 CVE はアドバイザリ公開から1か月後の 2026年10月4日に VulnCheck が採番した。CVSS は VulnCheck の評価で 3.1 が 9.8 Critical、4.0 が 9.3 Critical。NVD の vulnStatus は Deferred(NVD 自身の評価は付いていない)。2026年10月6日時点で CISA KEV には収載されておらず、悪用の一次情報も確認できない。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | パッチあり(アプリ更新) |
EC2 / ECS / EKS 上で自前運用している ZITADEL を 4.17.3 以上へ更新する(コンテナはイメージタグを 4.17.3 以上へ差し替えて再デプロイ)。
AWS 側の修正ではなくアプリケーションの更新が対処。3.x 系は修正版が出ないため 4.17.3 以上へ移行する。
参照リンク
|
| GCP | パッチあり(アプリ更新) |
Compute Engine / GKE / Cloud Run 上の ZITADEL を 4.17.3 以上へ更新する。
GCP 側にパッチは無い。更新までは外部IdPの手動リンクを無効にすると Login V2 経由の経路だけは塞げる。
参照リンク
|
| Azure | パッチあり(アプリ更新) |
Azure VM / AKS / Container Apps 上の ZITADEL を 4.17.3 以上へ更新する。
Azure 側の修正ではなくアプリケーションの更新が対処。
参照リンク
|
| Linux | パッチあり(アプリ更新) |
Linux サーバで動かしている ZITADEL(公式バイナリ / Docker / Helm)を 4.17.3 以上へ更新する。
ディストリの標準パッケージではないため Ubuntu USN や RHSA には出ない。ZITADEL 公式の配布物で更新する。
参照リンク
|
**ZITADEL を 4.17.3 以上へ更新する。** ZITADEL のアドバイザリは「推奨する対処は修正版への更新で、未修正の版でこの穴を完全に塞ぐ設定は無い」としている。3.x 系を使っている環境は修正版が出ないので、4.17.3 以上への移行が対処になる。 **更新までのつなぎ。** 外部IdPとのアカウント連携(手動リンク)を無効にすると、Login V2 経由の経路は塞げる。ただしアドバイザリはこれを Login V2 の経路に限った部分的な緩和としており、User Service V2 の AddIDPLink 経由の経路は残る。 **乗っ取りの痕跡を確認する。** 修正前の期間に、利用者が覚えのない外部IdPの連携がアカウントに追加されていないかを確認する。特に管理者アカウントに見知らぬ外部IdPリンクがあれば、リンクを外したうえで、そのアカウントで行われた操作(アプリ設定・ユーザー追加・鍵の発行)を監査ログで追う。ZITADEL は他のアプリのログインをまとめて引き受ける基盤なので、乗っ取られると連携先のアプリすべてに被害が及ぶ。 **完了条件**は、(1)全ての ZITADEL が 4.17.3 以上であること、(2)修正前の期間について不審な外部IdPリンクの点検を終えていること、の2点である。
Critical(CVSS 9.8)に分類されるZITADEL ZITADEL 4.0.0〜4.17.2 / 3.0.0〜3.4.15の脆弱性です。オープンソースの認証基盤(IdP)ZITADEL で、ユーザーアカウントと外部IDプロバイダ(外部IdP)のアカウントを結び付ける処理が、本人確認(一次要素の検証)も呼び出し元の権限も確かめずに行われていた。NVD の記述では、Login V2 の「ログイン名を入力しただけ」のセッション(identify-only)と、User Service V2 の AddIDPLink エンドポイントの両方が経路になる。**被害者のログイン名を知っているだけの未認証の攻撃者が、自分の外部IdPアカウントを被害者のアカウントに結び付け、その外部IdP経由で被害者としてサインインできる。** 対象は ZITADEL 3.0.0〜3.4.15 と 4.0.0〜4.17.2 で、修正版は 4.17.3(2026年9月4日リリース)。ZITADEL の GitHub Security Advisory(GHSA-g8gj-gq47-xgf4・2026年9月4日公開)は、外部IdPの手動アカウント連携を有効にしている構成での問題としている。3.x 系は 2026年8月31日でサポートが終わっており、3.x 向けの修正版は出ない。 CVE はアドバイザリ公開から1か月後の 2026年10月4日に VulnCheck が採番した。CVSS は VulnCheck の評価で 3.1 が 9.8 Critical、4.0 が 9.3 Critical。NVD の vulnStatus は Deferred(NVD 自身の評価は付いていない)。2026年10月6日時点で CISA KEV には収載されておらず、悪用の一次情報も確認できない。
**ZITADEL を 4.17.3 以上へ更新する。** ZITADEL のアドバイザリは「推奨する対処は修正版への更新で、未修正の版でこの穴を完全に塞ぐ設定は無い」としている。3.x 系を使っている環境は修正版が出ないので、4.17.3 以上への移行が対処になる。 **更新までのつなぎ。** 外部IdPとのアカウント連携(手動リンク)を無効にすると、Login V2 経由の経路は塞げる。ただしアドバイザリはこれを Login V2 の経路に限った部分的な緩和としており、User Service V2 の AddIDPLink 経由の経路は残る。 **乗っ取りの痕跡を確認する。** 修正前の期間に、利用者が覚えのない外部IdPの連携がアカウントに追加されていないかを確認する。特に管理者アカウントに見知らぬ外部IdPリンクがあれば、リンクを外したうえで、そのアカウントで行われた操作(アプリ設定・ユーザー追加・鍵の発行)を監査ログで追う。ZITADEL は他のアプリのログインをまとめて引き受ける基盤なので、乗っ取られると連携先のアプリすべてに被害が及ぶ。 **完了条件**は、(1)全ての ZITADEL が 4.17.3 以上であること、(2)修正前の期間について不審な外部IdPリンクの点検を終えていること、の2点である。
ZITADEL ZITADEL 4.0.0〜4.17.2 / 3.0.0〜3.4.15 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-105207)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。