PT-2026-46307 · Better Auth+2 · Better Auth

CVE-2026-45337

·

Publicado

2026-06-04

·

Atualizado

2026-07-21

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Better Auth versões 1.6.0 até 1.6.10
Descrição O plugin deviceAuthorization trata incorretamente qualquer sessão autenticada como proprietária de qualquer código de dispositivo pendente. Isso ocorre porque o endpoint GET /device não reivindica a linha, e os endpoints POST /device/approve e POST /device/deny sofrem um curto-circuito quando a variável userId não está definida. Um invasor autenticado que obtenha um user code válido pode vincular o dispositivo de consulta à sua própria conta ou negar o fluxo de autenticação legítimo. Este problema é uma forma de Session Spying (Espionagem de Sessão), onde uma parte maliciosa sequestra uma sessão ao completar a autorização antes do usuário legítimo.
Recomendações Atualize para a versão 1.6.11 ou posterior. Como solução temporária, desative o plugin deviceAuthorization removendo-o da array de plugins. Como solução temporária, adicione um hook before nos endpoints POST /device/approve e POST /device/deny para rastrear qual sessão chamou GET /device para cada código de usuário e rejeite chamadas de sessões diferentes. Como solução temporária, reduza a janela de exploração encurtando o tempo de vida pendente dos códigos de dispositivo através da opção expiresIn do plugin.

Exploit

Correção

Improper Authorization

IDOR

Insufficient Verification of Data Authenticity

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45337
GHSA-CQ3F-VC6P-68FH

Produtos afetados

Better Auth