ZITADEL Dihantam 10 CVE: Celah Autentikasi Buka Jalan Pengambilalihan Akun Massal
Baca dalam 60 detik
- ZITADEL, penyedia identitas open-source, mengungkap 11 kerentanan—tujuh di antaranya kritis—yang memungkinkan penyerang melewati verifikasi faktor utama.
- Rangkaian cacat ini berakar pada kegagalan arsitektur dalam mengelola status autentikasi, bukan sekadar bug terisolasi.
- Pengguna versi 3.x yang sudah habis masa dukungan pada 31 Agustus 2026 kini berada dalam posisi rentan permanen tanpa tambalan.

Pengungkapan terkoordinasi pada 4 Oktober 2026 menyingkap klaster kerentanan kritis pada ZITADEL, penyedia identitas open-source yang banyak dipakai perusahaan untuk mengelola akses pengguna. Sebanyak 11 celah—tujuh berkategori kritis, tiga tinggi, dan satu sedang—memungkinkan aktor tak terautentikasi memanipulasi alur login sebelum verifikasi faktor utama. Temuan ini menyoroti kelemahan sistemik dalam pengelolaan status identitas, bukan sekadar serangkaian bug terpisah.
Inti persoalan terletak pada pola arsitektur yang berulang: penangan alur (flow handler) di dalam basis kode ZITADEL bertindak atas akun yang hanya terikat oleh nama login, tanpa menunggu verifikasi faktor autentikasi apa pun. Akibatnya, kontrol keamanan yang seharusnya menjadi gerbang operasi sensitif bisa dilewati. Sistem gagal menegakkan urutan autentikasi yang ketat, sehingga aktor tanpa kredensial atau dengan kredensial parsial dapat berinteraksi dengan penangan yang semestinya terlindungi.
Rincian tingkat keparahan memperlihatkan dalamnya eksposur. CVE-2026-105209 (CVSS 9.6) memungkinkan pendaftaran passkey lintas organisasi: penyerang dengan izin tulis pengguna di satu organisasi bisa memperoleh kode pendaftaran untuk pengguna di organisasi lain pada instans yang sama, mendaftarkan autentikatornya sendiri, lalu mengambil alih akun sepenuhnya. CVE-2026-105215 (CVSS 9.1) membuka pre-hijacking akun tanpa autentikasi di antarmuka Login V1 dengan mempercayai kolom identitas eksternal yang dipasok klien tanpa callback penyedia identitas yang tuntas. CVE-2026-105214 (CVSS 9.1) menghadirkan vektor server-side request forgery melalui verifikasi HTTP domain organisasi, yang bisa dipakai memindai jaringan internal atau mengakses metadata cloud.
Kerentanan kritis lain mencakup CVE-2026-105211 yang memungkinkan bypass MFA dan OTP di Login V2, serta CVE-2026-105207 yang membiarkan penyerang tak terautentikasi mengikatkan identitasnya ke akun korban tanpa verifikasi faktor utama. Celah berkategori tinggi seperti CVE-2026-105212 dan CVE-2026-105210 menegaskan bahaya menerima tindakan pendaftaran atau autentikasi pada sesi yang hanya berbasis identifikasi. CVE-2026-105213 memungkinkan pengguna dari organisasi yang dinonaktifkan tetap memiliki akses, sementara CVE-2026-105208 mengekspos token maksud penyedia identitas terhadap manipulasi. Satu celah sedang, CVE-2026-105206, memungkinkan enumerasi pengguna lintas organisasi.
Risiko diperparah status siklus hidup perangkat lunak. Lini rilis 3.x resmi berakhir masa dukungannya pada 31 Agustus 2026, sehingga tidak akan menerima tambalan keamanan lagi. Organisasi yang masih menjalankan penerapan mandiri 3.x kini berada dalam kondisi rentan permanen kecuali bermigrasi ke cabang 4.x. Mengingat kecenderungan historis penerapan mandiri yang lambat menambal—pola yang terlihat pada insiden pencurian kunci penandatanganan Zimbra dan spoofing MLS Bouncy Castle—periode transisi ini membuka jendela eksposur signifikan bagi lingkungan perusahaan.
Klaster ini menjadi contoh lain dari pola kegagalan kepercayaan melalui default. Ketika komponen identitas inti mengandalkan kepercayaan implisit pada data yang dipasok klien atau gagal menegakkan transisi mesin status yang ketat, seluruh arsitektur keamanan runtuh. Riset yang dilakukan Michael Wollner dari Deutsche Telekom AG, Adam Korczynski dari Ada Logics bersama Anthropic, dan sejumlah peneliti independen menegaskan bahwa ini bukan kasus tepi, melainkan cacat fundamental dalam pengelolaan status identitas.
“Ini bukan kasus tepi, melainkan cacat fundamental dalam cara status identitas dikelola,” demikian inti temuan para peneliti, yang menekankan perlunya audit menyeluruh terhadap alur autentikasi.
Implikasinya melampaui akses pengguna tradisional. Seiring penyedia identitas semakin menjadi tulang punggung alur kerja agen otonom, kompromi pada lapisan identitas langsung merambat ke sistem otomatis. Jika penyedia identitas bisa dimanipulasi untuk melewati MFA atau membajak sesi, agen yang mengandalkan sesi tersebut untuk otorisasi mewarisi eksposur yang sama. Di lingkungan tempat agen otomatis menjalankan tugas bernilai tinggi, lapisan identitas menjadi target utama untuk pergerakan lateral dan eskalasi hak istimewa.
Bagi Indonesia, klaster ini menjadi peringatan keras. Banyak organisasi di sektor keuangan, telekomunikasi, dan pemerintahan mengadopsi penyedia identitas open-source untuk sistem single sign-on internal. Ketergantungan pada penerapan mandiri tanpa kebijakan tambalan yang ketat membuat mereka rentan terhadap celah serupa. Regulator seperti BSSN dan OJK perlu mendorong audit berkala terhadap arsitektur autentikasi, terutama menjelang kewajiban perlindungan data pribadi yang semakin ketat.
Langkah perbaikan menuntut tindakan segera. Pengguna 4.x dapat menambal seluruh klaster dengan versi 4.17.3, sementara perbaikan awal muncul di 4.16.2. Pengguna cabang 3.x harus memprioritaskan peningkatan ke 4.x, karena rilis 3.4.14 dan 3.4.15 tidak memadai untuk keamanan jangka panjang. Para pengambil keputusan semestinya memperlakukan tambalan ini bukan sebagai pemeliharaan rutin, melainkan sebagai penguatan kritis arsitektur kepercayaan mereka. Pertanyaannya kini: berapa banyak organisasi yang akan menunda migrasi dan mempertaruhkan seluruh lapisan identitasnya?



