🛡 VULNERABILIDADES 🛡

CVE-2026-105207: Vulnerabilidad Crítica Detectada (CVSS 9.8)

🛡CyberObservatorio
Idioma

CVE-2026-105207: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Fuente: NVD NIST

**Una alerta crítica en ciberseguridad: vulnerabilidad CVE-2026-105207 en ZITADEL**

En el dinámico y cada vez más complejo mundo de la ciberseguridad, la detección de vulnerabilidades críticas representa una amenaza inminente para la integridad y la privacidad de los sistemas informáticos. Recientemente, ha emergido una vulnerabilidad de alta gravedad, identificada como CVE-2026-105207, que ha sido calificada con una puntuación de 9.8 en la escala CVSS (Common Vulnerability Scoring System), lo que la coloca en el umbral más alto de riesgo. Esta situación no solo afecta a los usuarios individuales de la plataforma ZITADEL, sino que también tiene implicaciones más amplias para las organizaciones que confían en esta tecnología para gestionar identidades y accesos, convirtiéndola en un punto crítico que requiere atención y acción inmediata por parte de los equipos de seguridad.

Desde un punto de vista técnico, la vulnerabilidad CVE-2026-105207 afecta a las versiones de ZITADEL que van desde la 3.0.0 hasta la 3.4.15, así como a la versión 4.0.0 anterior a la 4.17.3. Lo que hace que esta vulnerabilidad sea particularmente alarmante es la forma en que se manejan las conexiones entre las cuentas de usuario y los proveedores de identidad externos. En este caso, ZITADEL permite la creación de enlaces entre cuentas sin verificar adecuadamente un factor primario o la autorización del llamador. Esto ocurre tanto en sesiones de inicio de sesión de solo identificación (Login V2) como a través del endpoint User Service V2 AddIDPLink. Un atacante no autenticado que conozca el nombre de inicio de sesión de una víctima puede vincular su propia identidad de proveedor de identidad externo a la cuenta de la víctima, lo que les permite iniciar sesión como si fueran el usuario legítimo.

La vulnerabilidad está clasificada bajo CWE-306, lo que indica una debilidad específica relacionada con la autorización. Esto significa que la aplicación no está validando correctamente si un usuario posee los permisos necesarios para realizar ciertas acciones, lo que abre la puerta a un ataque potencialmente devastador.

En cuanto al vector de ataque, este se clasifica como NETWORK, con una complejidad de ataque baja. Esto implica que un atacante no requiere privilegios especiales ni necesita interactuar directamente con la víctima para ejecutar el ataque, lo que incrementa la facilidad con la que se puede explotar esta vulnerabilidad.

La puntuación crítica de 9.8 en la escala CVSS resalta la seriedad de esta vulnerabilidad. Generalmente, las vulnerabilidades que alcanzan o superan un umbral de 9.0 suelen permitir la ejecución remota de código, la escalada de privilegios o el compromiso total del sistema afectado. Esto no solo pone en riesgo los datos de la víctima, sino que también puede tener repercusiones más amplias, afectando la reputación y la confianza en la plataforma ZITADEL como un proveedor seguro de servicios de gestión de identidades.

Para aquellos responsables de la administración y seguridad de sistemas, la obtención de información técnica adicional y parches es crucial. Las referencias para más detalles incluyen el repositorio de GitHub de ZITADEL y el portal de Vulncheck, donde se pueden encontrar las advertencias oficiales sobre esta vulnerabilidad. Los administradores pueden acceder a estos enlaces para comprender mejor la naturaleza del problema y la forma de mitigarlo: [GitHub Advisory](https://github.com/zitadel/zitadel/security/advisories/GHSA-g8gj-gq47-xgf4) y [Vulncheck Advisory](https://www.vulncheck.com/advisories/zitadel-before-4.17.3-account-takeover-via-external-idp-linking).

Dada la gravedad de esta situación, se recomienda encarecidamente a todas las organizaciones que utilicen versiones afectadas de ZITADEL que apliquen los parches de seguridad disponibles de manera inmediata. Además, es fundamental llevar a cabo una revisión exhaustiva de sus sistemas en busca de indicadores de compromiso y monitorizar el tráfico de red para detectar cualquier actividad sospechosa relacionada con esta vulnerabilidad. La proactividad en la gestión de la seguridad cibernética no solo protege a los usuarios individuales, sino que también refuerza la integridad de la infraestructura digital en su conjunto, lo que es especialmente relevante en un entorno donde las amenazas cibernéticas son cada vez más sofisticadas y frecuentes.

CVE-2026-105207: Vulnerabilidad Crítica Detectada (CVSS 9.8)

Source: NVD NIST

Se ha detectado una nueva vulnerabilidad crítica, identificada como CVE-2026-105207, que cuenta con una puntuación CVSS de 9.8/10. Esta vulnerabilidad representa un riesgo significativo para los sistemas afectados y requiere atención inmediata por parte de los equipos de seguridad. Descripción técnica: ZITADEL 3.0.0 through 3.4.15 and 4.0.0 before 4.17.3 creates links between user accounts and external identity providers without verifying a primary factor or the caller's permission, including on identify-only Login V2 sessions and via the User Service V2 AddIDPLink endpoint. An unauthenticated attacker knowing a victim's login name can bind their own external IdP identity to the victim's account and then sign in as the victim. La vulnerabilidad está clasificada como CWE-306, lo que indica el tipo específico de debilidad de seguridad presente en el software afectado. Análisis del vector de ataque: El vector de ataque es NETWORK con complejidad de ataque LOW. Privilegios requeridos: NONE. Interacción del usuario: NONE. Con una puntuación CVSS de 9.8, esta vulnerabilidad se clasifica como CRÍTICA en la escala Common Vulnerability Scoring System v3.1, que va de 0 a 10. Las vulnerabilidades con puntuaciones superiores a 9.0 representan los mayores riesgos de seguridad y típicamente permiten la ejecución remota de código, escalada de privilegios o compromiso total del sistema. Para más información técnica y parches disponibles, los administradores de sistemas pueden consultar las siguientes referencias: https://github.com/zitadel/zitadel/security/advisories/GHSA-g8gj-gq47-xgf4 https://www.vulncheck.com/advisories/zitadel-before-4.17.3-account-takeover-via-external-idp-linking Se recomienda encarecidamente a todas las organizaciones que utilicen el software afectado que apliquen los parches de seguridad disponibles de forma inmediata, revisen sus sistemas en busca de indicadores de compromiso y monitoricen el tráfico de red en busca de actividad sospechosa relacionada con esta vulnerabilidad.

CVE-2026-105207: Vulnerabilidad Crítica Detectada (CVSS 9.8) | Ciberseguridad - NarcoObservatorio