O software de infraestrutura de identidade de código aberto Zitadel permite aos administradores desativar o auto- registro do usuário. A API de administração do ZITADEL contém vulnerabilidades de referência direta de objetos inseguros (IDOR) que permitem que usuários autenticados, sem papéis específicos do IAM, modifiquem configurações sensíveis. Enquanto vários pontos de endpoint são afetados, a vulnerabilidade mais crítica reside na capacidade de manipular configurações LDAP. Os clientes que não utilizam LDAP para autenticação não estão em risco com os aspectos mais graves desta vulnerabilidade. No entanto, a atualização para a versão correcionada para resolver todos os problemas identificados é fortemente recomendada. Esta vulnerabilidade está fixada em 2.71.0, 2.70.1,, 2.69.4, 2.68.4, 2.67.8, 2.66.11, 2.65.6, 2.64.5, e 2.63.8. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 27507 foi publicado em 2025 - 03 - 04 T 17: 15: 20.360 Z e última modificação em 2026 - 06 - 17 T 09: 03: 43.580 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L, pontuação de exploração 2.3, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 639.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: zitadel zitadel. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.