Unknown · Better Auth · CVE-2026-67336
**Nome do Software Vulnerável e Versões Afetadas**
better-auth versões anteriores a 1.6.11
**Descrição**
Os plugins `oidcProvider` e `mcp` contêm padrões criptográficos inseguros. O documento de descoberta anuncia o algoritmo `none` em `id token signing alg values supported` (e `resource signing alg values supported` para o plugin `mcp`), o que pode permitir que partes confiantes que realizam a negociação de algoritmos sem a fixação de um algoritmo de assinatura específico aceitem tokens não assinados. Além disso, os plugins habilitam o PKCE `plain` por padrão. O manipulador de autorização aceita `code challenge method=plain` ou rebaixa silenciosamente parâmetros `code challenge method` ausentes para `plain`, o que não protege os códigos de autorização caso a URL seja exposta a partes não autorizadas. Este comportamento contradiz o método `S256` anunciado e viola os padrões OAuth 2.1.
**Recomendações**
Atualize para a versão 1.6.11 ou posterior do better-auth.
Migre dos plugins obsoletos `oidcProvider` e `mcp` para o `@better-auth/oauth-provider`.
Como solução temporária, defina `oidcProvider({ allowPlainCodeChallengeMethod: false })` ou o equivalente para o plugin `mcp` para desabilitar o PKCE plain.
Como solução temporária, substitua os metadados para remover `none` de `id token signing alg values supported`, passando `metadata: { id token signing alg values supported: ["RS256"] }` para o `oidcProvider` ou definindo o mesmo em `options.oidcConfig.metadata` para o `mcp`.