CVE-2026-29067

ZITADEL is an open source identity management platform. From version 4.0.0-rc.1 to 4.7.0, a potential vulnerability exists in ZITADEL's password reset mechanism in login V2. ZITADEL utilizes the Forwarded or X-Forwarded-Host header from incoming requests to construct the URL for the password reset confirmation link. This link, containing a secret code, is then emailed to the user. This issue has been patched in version 4.7.1.
Configurations

Configuration 1 (hide)

cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:*

History

10 Mar 2026, 17:58

Type Values Removed Values Added
Summary
  • (es) ZITADEL es una plataforma de gestión de identidades de código abierto. Desde la versión 4.0.0-rc.1 hasta la 4.7.0, existe una potencial vulnerabilidad en el mecanismo de restablecimiento de contraseña de ZITADEL en el inicio de sesión V2. ZITADEL utiliza el encabezado Forwarded o X-Forwarded-Host de las solicitudes entrantes para construir la URL del enlace de confirmación de restablecimiento de contraseña. Este enlace, que contiene un código secreto, se envía luego por correo electrónico al usuario. Este problema ha sido parcheado en la versión 4.7.1.
References () https://github.com/zitadel/zitadel/security/advisories/GHSA-pfrf-9r5f-73f5 - () https://github.com/zitadel/zitadel/security/advisories/GHSA-pfrf-9r5f-73f5 - Patch, Vendor Advisory
First Time Zitadel
Zitadel zitadel
CPE cpe:2.3:a:zitadel:zitadel:*:*:*:*:*:*:*:*

07 Mar 2026, 15:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-07 15:15

Updated : 2026-03-10 17:58


NVD link : CVE-2026-29067

Mitre link : CVE-2026-29067

CVE.ORG link : CVE-2026-29067


JSON object : View

Products Affected

zitadel

  • zitadel
CWE
CWE-601

URL Redirection to Untrusted Site ('Open Redirect')