PT-2026-35070 · Unknown · Better Auth

CVE-2026-41427

·

Publicado

2026-04-16

·

Atualizado

2026-04-25

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:L/SA:N
Name of the Vulnerable Software and Affected Versions Better Auth versões anteriores a 1.6.5
Description Os endpoints de criação de clientes OAuth não invocavam o hook associado à opção clientPrivileges antes de persistir novos clientes. Consequentemente, as implementações que pretendiam restringir o registro de clientes por meio de clientPrivileges não eram efetivas, permitindo que qualquer usuário autenticado acessasse os endpoints de criação e registrasse um cliente OAuth com URIs de redirecionamento e metadados arbitrários.
Recommendations Atualizar para a versão 1.6.5.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41427
GHSA-XR8F-H2GW-9XH6

Produtos afetados

Better Auth