Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZITADEL (CVE-2026-27945)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/02/2026
Última modificación:
05/03/2026

Descripción

ZITADEL es una plataforma de gestión de identidad de código abierto. Zitadel Action V2 (introducida como vista previa temprana en 2.59.0, beta en 3.0.0 y GA en 4.0.0) es un enfoque basado en webhooks para permitir a los desarrolladores actuar sobre peticiones API a Zitadel y personalizar flujos como la emisión de un token. Las URL de destino de las acciones de Zitadel pueden apuntar a hosts locales, lo que potencialmente permite a los adversarios recopilar información de la red interna y conectarse a servicios internos. Cuando la URL apunta a un host local / dirección IP, un adversario podría recopilar información sobre la estructura de la red interna, los servicios expuestos en hosts internos, etc. Esto a veces se denomina falsificación de petición del lado del servidor (SSRF). Las acciones de Zitadel esperan respuestas según esquemas específicos, lo que reduce el vector de amenaza. El parche en la versión 4.11.1 resuelve el problema comprobando la URL de destino contra una lista de denegación. Por defecto, localhost, resp. las IP de bucle invertido son denegadas. Tenga en cuenta que esta corrección solo se lanzó en v4.x. Debido a la etapa (vista previa / beta) en la que se encontraba la funcionalidad en v2.x y v3.x, los cambios que se le han aplicado desde entonces y la gravedad, respectivamente el vector de amenaza real, una retrocompatibilidad a las versiones correspondientes no fue factible. Consulte la sección de solución alternativa para soluciones alternativas si una actualización a v4.x no es posible. Si una actualización no es posible, evite que las acciones utilicen puntos finales no deseados configurando políticas de red o reglas de cortafuegos en la propia infraestructura. Tenga en cuenta que esto está fuera de la funcionalidad proporcionada por Zitadel.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 2.59.0 (incluyendo) 3.4.6 (incluyendo)
cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.11.1 (excluyendo)