CVE-2026-23511CVE-2026-23511是ZITADEL开源身份管理平台中存在的一个用户枚举漏洞。该漏洞影响4.9.1和3.4.6之前的所有版本。攻击者无需任何认证即可利用此漏洞,通过向Zitadel的登录接口发送特制请求,遍历用户名和用户ID来确认有效用户账户的存在。用户枚举漏洞通常作为攻击链的第一步,攻击者获取有效用户名后可以进一步实施密码爆破、社会工程攻击或定向钓鱼攻击。此漏洞的CVSS评分为5.3,属于中等严重程度,主要影响系统的机密性。ZITADEL作为开源的身份和访问管理平台,被广泛应用于企业级应用的单点登录(SSO)、多因素认证(MFA)和用户生命周期管理场景,因此该漏洞可能影响大量使用该平台进行身份管理的系统和应用。
ZITADEL在登录接口存在用户枚举漏洞。漏洞根本原因在于系统对用户查询请求的响应存在差异:当请求的用户名存在时,系统返回的响应时间、错误消息或HTTP状态码与不存在的用户名有所不同。攻击者可以利用这种响应差异,通过自动化工具快速遍历大量可能的用户名或用户ID(如常见的admin、test、user等用户名模式,以及邮箱格式的用户标识),从而确认系统中存在的有效账户。攻击者通常会编写脚本或使用现成的工具(如Burp Suite的Intruder模块)自动化这一过程,通过分析响应特征(如响应时间差异、错误消息差异)来判断用户名是否存在。获取有效用户名后,攻击者可以针对性地实施后续攻击,如密码喷洒攻击、凭证填充攻击或定向钓鱼攻击。漏洞存在于ZITADEL的多个登录相关接口中,包括但不限于用户名验证、用户搜索和账户恢复功能。