VulnSea

zitadel has 15 CVEs on record between 2023 and 2026. Cadence is steady at roughly 5 per quarter. The busiest recent month was June 2026 with 6. The median CVSS is 5.7 (medium). None have a confirmed exploitation report. Most affected products: github.com/zitadel/zitadel (13), zitadel (2).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
5.7
Publish → KEV
Last 90 days
5 prev 6

Products

  • github.com/zitadel/zitadel 13
  • zitadel 2
15
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

zitadel vulnerabilities

CVEs affecting zitadel, newest first. Open any entry for full detail, references, and exploit status.

15 CVEsRSS

CVE-2026-56668High· 8.1
1w ago

ZITADEL: Unauthorized Token Privilege Escalation in OAuth2 Token Exchange

ZITADEL: Unauthorized Token Privilege Escalation in OAuth2 Token Exchange

Twilightzitadel · github.com/zitadel/zitadelEPSS 0.41%via OSV
CVE-2026-76081Medium· 5.5
1w ago

ZITADEL is an open source identity management platform

ZITADEL is an open source identity management platform. Prior to version 4.16.0, a bug in how ZITADEL updates permissions when multiple project roles are deleted at the same time can cause some user permissions to be missed. This issue s…

Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.23%via NVD
CVE-2026-56665Medium· 4.2
1w ago

ZITADEL: Missing Token Expiration (`exp`) Validation in JWT IdP Provider

ZITADEL: Missing Token Expiration (`exp`) Validation in JWT IdP Provider

Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.27%via OSV
CVE-2026-54693High
1mo ago

ZITADEL Users Can Self-Verify Email/Phone via API

ZITADEL Users Can Self-Verify Email/Phone via API

Twilightzitadel · github.com/zitadel/zitadelEPSS 0.34%via GHSA
CVE-2026-56666Medium· 4.8
2mo ago

ZITADEL is an open source identity management platform

ZITADEL is an open source identity management platform. Prior to 4.15.3, ZITADEL's external identity provider handler checks that the local user's email is verified but does not verify that the external IdP confirmed ownership of the sam…

Sunlitzitadel · zitadelEPSS 0.29%via NVD
CVE-2026-56664Medium· 4.2
3mo ago

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.32%via OSV
CVE-2026-55671Low
3mo ago

ZITADEL: Server-Side Request Forgery (SSRF) and Denylist Bypass in Outgoing HTTP Components

ZITADEL: Server-Side Request Forgery (SSRF) and Denylist Bypass in Outgoing HTTP Components

Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.41%via GHSA
CVE-2026-55670Low
3mo ago

ZITADEL: Cross-Tenant User Leakage via Recycled Identifiers

ZITADEL: Cross-Tenant User Leakage via Recycled Identifiers

Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.36%via GHSA
CVE-2026-55672High· 7.4
3mo ago

ZITADEL: Missing client_id binding in OIDC authorization code exchange and refresh token flows (RFC 6749 Section 4.1.3 violation)

ZITADEL: Missing client_id binding in OIDC authorization code exchange and refresh token flows (RFC 6749 Section 4.1.3 violation)

Twilightzitadel · github.com/zitadel/zitadelEPSS 0.43%via GHSA
GHSA-wxg7-w2v3-w38gMedium· 4.2
3mo ago

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

ZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP Provider

Sunlitzitadel · github.com/zitadel/zitadelvia GHSA
CVE-2026-55669Medium· 4.2
3mo ago

ZITADEL: Missing Token Audience Validation (`aud`) in JWT IdP Provider

ZITADEL: Missing Token Audience Validation (`aud`) in JWT IdP Provider

Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.15%via GHSA
CVE-2024-32868Medium· 6.5
2y ago

ZITADEL provides users the possibility to use Time-based One-Time-Password (TOTP) and One-Time-Password (OTP) through SMS and Email

ZITADEL provides users the possibility to use Time-based One-Time-Password (TOTP) and One-Time-Password (OTP) through SMS and Email. While ZITADEL already gives administrators the option to define a `Lockout Policy` with a maximum amount…

Sunlitzitadel · zitadelEPSS 0.46%via NVD
CVE-2023-49097High· 8.1
2y ago

ZITADEL Account Takeover via Malicious Host Header Injection

ZITADEL Account Takeover via Malicious Host Header Injection

Twilightzitadel · github.com/zitadel/zitadelEPSS 0.77%via OSV
CVE-2023-47111High· 7.3
2y ago

ZITADEL race condition in lockout policy execution

ZITADEL race condition in lockout policy execution

Twilightzitadel · github.com/zitadel/zitadelEPSS 0.52%via OSV
CVE-2023-22492Medium· 5.9
3y ago

Zitadel RefreshToken invalidation vulnerability

Zitadel RefreshToken invalidation vulnerability

Sunlitzitadel · github.com/zitadel/zitadelEPSS 0.60%via OSV
zitadel vulnerabilities (CVEs) · VulnSea