Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zitadel (CVE-2025-64431)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/11/2025
Última modificación:
12/11/2025

Descripción

Zitadel es una plataforma de gestión de identidad de código abierto. Las versiones 4.0.0-rc.1 a la 4.6.2 son vulnerables a ataques de Referencia Directa a Objeto Insegura (IDOR) a través de su API V2Beta, permitiendo a usuarios autenticados con roles de administrador específicos dentro de una organización acceder y modificar datos pertenecientes a otras organizaciones. Tenga en cuenta que esta vulnerabilidad se limita a datos a nivel de organización (nombre, dominios, metadatos). Ningún otro dato relacionado (como usuarios, proyectos, aplicaciones, etc.) se ve afectado. Este problema se corrige en la versión 4.6.3.