脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 9.8 NEW
CVE-2026-105207

ZITADEL の外部IdP連携で未認証のアカウント乗っ取り(CVSS 9.8・4.17.3 で修正)

情報取得日: 2026/10/04・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-105207
製品ZITADEL / ZITADEL 4.0.0〜4.17.2 / 3.0.0〜3.4.15
CVSS9.8(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
種別 (CWE)CWE-306 重要な機能に対する認証の欠如
登録/公開日2026/10/04
出典https://nvd.nist.gov/vuln/detail/CVE-2026-105207

概要

オープンソースの認証基盤(IdP)ZITADEL で、ユーザーアカウントと外部IDプロバイダ(外部IdP)のアカウントを結び付ける処理が、本人確認(一次要素の検証)も呼び出し元の権限も確かめずに行われていた。NVD の記述では、Login V2 の「ログイン名を入力しただけ」のセッション(identify-only)と、User Service V2 の AddIDPLink エンドポイントの両方が経路になる。**被害者のログイン名を知っているだけの未認証の攻撃者が、自分の外部IdPアカウントを被害者のアカウントに結び付け、その外部IdP経由で被害者としてサインインできる。** 対象は ZITADEL 3.0.0〜3.4.15 と 4.0.0〜4.17.2 で、修正版は 4.17.3(2026年9月4日リリース)。ZITADEL の GitHub Security Advisory(GHSA-g8gj-gq47-xgf4・2026年9月4日公開)は、外部IdPの手動アカウント連携を有効にしている構成での問題としている。3.x 系は 2026年8月31日でサポートが終わっており、3.x 向けの修正版は出ない。 CVE はアドバイザリ公開から1か月後の 2026年10月4日に VulnCheck が採番した。CVSS は VulnCheck の評価で 3.1 が 9.8 Critical、4.0 が 9.3 Critical。NVD の vulnStatus は Deferred(NVD 自身の評価は付いていない)。2026年10月6日時点で CISA KEV には収載されておらず、悪用の一次情報も確認できない。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: パッチあり(アプリ更新) 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) パッチあり(アプリ更新)
EC2 / ECS / EKS 上で自前運用している ZITADEL を 4.17.3 以上へ更新する(コンテナはイメージタグを 4.17.3 以上へ差し替えて再デプロイ)。
AWS 側の修正ではなくアプリケーションの更新が対処。3.x 系は修正版が出ないため 4.17.3 以上へ移行する。
参照リンク
GCP パッチあり(アプリ更新)
Compute Engine / GKE / Cloud Run 上の ZITADEL を 4.17.3 以上へ更新する。
GCP 側にパッチは無い。更新までは外部IdPの手動リンクを無効にすると Login V2 経由の経路だけは塞げる。
参照リンク
Azure パッチあり(アプリ更新)
Azure VM / AKS / Container Apps 上の ZITADEL を 4.17.3 以上へ更新する。
Azure 側の修正ではなくアプリケーションの更新が対処。
参照リンク
Linux パッチあり(アプリ更新)
Linux サーバで動かしている ZITADEL(公式バイナリ / Docker / Helm)を 4.17.3 以上へ更新する。
ディストリの標準パッケージではないため Ubuntu USN や RHSA には出ない。ZITADEL 公式の配布物で更新する。
参照リンク

解決の方向性(パッチ/回避策/代替)

**ZITADEL を 4.17.3 以上へ更新する。** ZITADEL のアドバイザリは「推奨する対処は修正版への更新で、未修正の版でこの穴を完全に塞ぐ設定は無い」としている。3.x 系を使っている環境は修正版が出ないので、4.17.3 以上への移行が対処になる。 **更新までのつなぎ。** 外部IdPとのアカウント連携(手動リンク)を無効にすると、Login V2 経由の経路は塞げる。ただしアドバイザリはこれを Login V2 の経路に限った部分的な緩和としており、User Service V2 の AddIDPLink 経由の経路は残る。 **乗っ取りの痕跡を確認する。** 修正前の期間に、利用者が覚えのない外部IdPの連携がアカウントに追加されていないかを確認する。特に管理者アカウントに見知らぬ外部IdPリンクがあれば、リンクを外したうえで、そのアカウントで行われた操作(アプリ設定・ユーザー追加・鍵の発行)を監査ログで追う。ZITADEL は他のアプリのログインをまとめて引き受ける基盤なので、乗っ取られると連携先のアプリすべてに被害が及ぶ。 **完了条件**は、(1)全ての ZITADEL が 4.17.3 以上であること、(2)修正前の期間について不審な外部IdPリンクの点検を終えていること、の2点である。

よくある質問(CVE-2026-105207)

CVE-2026-105207(ZITADEL 4.0.0〜4.17.2 / 3.0.0〜3.4.15)の影響は?

Critical(CVSS 9.8)に分類されるZITADEL ZITADEL 4.0.0〜4.17.2 / 3.0.0〜3.4.15の脆弱性です。オープンソースの認証基盤(IdP)ZITADEL で、ユーザーアカウントと外部IDプロバイダ(外部IdP)のアカウントを結び付ける処理が、本人確認(一次要素の検証)も呼び出し元の権限も確かめずに行われていた。NVD の記述では、Login V2 の「ログイン名を入力しただけ」のセッション(identify-only)と、User Service V2 の AddIDPLink エンドポイントの両方が経路になる。**被害者のログイン名を知っているだけの未認証の攻撃者が、自分の外部IdPアカウントを被害者のアカウントに結び付け、その外部IdP経由で被害者としてサインインできる。** 対象は ZITADEL 3.0.0〜3.4.15 と 4.0.0〜4.17.2 で、修正版は 4.17.3(2026年9月4日リリース)。ZITADEL の GitHub Security Advisory(GHSA-g8gj-gq47-xgf4・2026年9月4日公開)は、外部IdPの手動アカウント連携を有効にしている構成での問題としている。3.x 系は 2026年8月31日でサポートが終わっており、3.x 向けの修正版は出ない。 CVE はアドバイザリ公開から1か月後の 2026年10月4日に VulnCheck が採番した。CVSS は VulnCheck の評価で 3.1 が 9.8 Critical、4.0 が 9.3 Critical。NVD の vulnStatus は Deferred(NVD 自身の評価は付いていない)。2026年10月6日時点で CISA KEV には収載されておらず、悪用の一次情報も確認できない。

CVE-2026-105207 の対応方法・回避策は?

**ZITADEL を 4.17.3 以上へ更新する。** ZITADEL のアドバイザリは「推奨する対処は修正版への更新で、未修正の版でこの穴を完全に塞ぐ設定は無い」としている。3.x 系を使っている環境は修正版が出ないので、4.17.3 以上への移行が対処になる。 **更新までのつなぎ。** 外部IdPとのアカウント連携(手動リンク)を無効にすると、Login V2 経由の経路は塞げる。ただしアドバイザリはこれを Login V2 の経路に限った部分的な緩和としており、User Service V2 の AddIDPLink 経由の経路は残る。 **乗っ取りの痕跡を確認する。** 修正前の期間に、利用者が覚えのない外部IdPの連携がアカウントに追加されていないかを確認する。特に管理者アカウントに見知らぬ外部IdPリンクがあれば、リンクを外したうえで、そのアカウントで行われた操作(アプリ設定・ユーザー追加・鍵の発行)を監査ログで追う。ZITADEL は他のアプリのログインをまとめて引き受ける基盤なので、乗っ取られると連携先のアプリすべてに被害が及ぶ。 **完了条件**は、(1)全ての ZITADEL が 4.17.3 以上であること、(2)修正前の期間について不審な外部IdPリンクの点検を終えていること、の2点である。

自分の環境が CVE-2026-105207 の影響を受けるか確認するには?

ZITADEL ZITADEL 4.0.0〜4.17.2 / 3.0.0〜3.4.15 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-105207)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る