CVE-2026-56667
HIGHZITADEL: Stored XSS via Default URI Redirect in Login V2
Title source: cnaDescription
ZITADEL is an open source identity management platform. Prior to 4.15.3, ZITADEL Login V2 OIDC and SAML FailedPrecondition error paths return loginSettings.defaultRedirectUri to router.push without applying the isSafeRedirectUri check, allowing an organization or instance administrator to store a javascript or data URI that can execute in a user's browser when an affected login error path is reached. This issue is fixed in version 4.15.3.
References (3)
Core 3
Core References
X_Refsource_Confirm x_refsource_confirm
https://github.com/zitadel/zitadel/security/advisories/GHSA-5wcj-9wj4-j65h
X_Refsource_Misc x_refsource_misc
https://github.com/zitadel/zitadel/commit/038265925a3b05ac1df8aad461ab071983e9eb85
X_Refsource_Misc x_refsource_misc
https://github.com/zitadel/zitadel/releases/tag/v4.15.3
Scores
CVSS v3
7.3
EPSS
0.0022
EPSS Percentile
13.3%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:C/C:H/I:H/A:N
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
total
Details
CWE
CWE-79
Status
published
Products (1)
zitadel/zitadel
< 4.15.3
Published
Jul 10, 2026
Tracked Since
Jul 10, 2026