주의2026년 10월 5일· NVD
[CVE] CVE-2026-105215 (CVSS 9.1 · 심각) [CWE-290]
핵심 요약
ZITADEL 3.4.14 이전 버전 및 4.16.2 이전 4.x 버전의 호스팅된 Login V1 UI에서 인증 우회 취약점(CVE-2026-105215, CVSS 9.1)이 발견되었다. 이 취약점은 '외부 계정을 찾을 수 없음' 등록 엔드포인트가 IdP 콜백 없이 클라이언트가 제공한 외부 ID 필드를 신뢰하여 발생하며, 인증되지 않은 공격자가 위조된 IDPConfigID 및 ExternalUserID 값을 제출하여 피해자의 외부 IdP ID에 연결된 계정을 미리 생성할 수 있다. 이는 MITRE ATT&CK의 Forge Web Credentials(T1606) 전술과 유사하게, 유효한 계정(T1078)을 악용하기 위한 초기 접근(Initial Access) 단계에 활용될 수 있다. IT 감사인은 조직 내 ZITADEL 사용 여부 및 버전을 즉시 확인하고, 외부 IdP 연동 시 인증 메커니즘의 견고성을 점검하여 잠재적인 인증 및 식별 실패(OWASP A07:2021) 위험을 선제적으로 관리해야 함을 시사한다.
개선 권고안
- ✔기술적 조치ZITADEL 솔루션을 사용하는 경우, 즉시 3.4.14 버전 이상 또는 4.16.2 버전 이상으로 업데이트를 적용해야 함을 권고함.
- ✔기술적 조치외부 IdP 연동 시, 클라이언트가 제공하는 외부 ID 필드에 대한 서버 측 유효성 검증 로직을 강화하고, IdP 콜백을 통한 신원 확인 절차를 철저히 준수하도록 시스템을 재설계 및 적용해야 함을 권고함.
- ✔관리적 조치ZITADEL과 같은 IAM 솔루션의 취약점 관리 정책을 수립하고, 정기적인 보안 업데이트 및 패치 적용 프로세스를 강화할 것을 권고함.
- ✔관리적 조치외부 IdP 연동을 포함한 모든 인증 및 계정 관리 프로세스에 대해 정기적인 보안 감사 및 취약점 점검을 수행하고, 잠재적인 인증 우회 시나리오에 대한 모의 해킹 테스트를 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
