PT-2026-56299 · Unknown · Better Auth
CVE-2026-53514
·
Publicado
2026-07-07
·
Atualizado
2026-07-15
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Better Auth versões anteriores a 1.6.11
Better Auth versões 1.6.14 e posteriores
Descrição
Existe um problema no plugin de organização onde os endpoints
acceptInvitation, rejectInvitation, getInvitation e listUserInvitations não verificam adequadamente a propriedade do e-mail. O sistema baseia-se em uma simples verificação de igualdade de string de e-mail entre o usuário da sessão e o destinatário do convite. Se um invasor conseguir registrar uma conta não verificada usando o e-mail de uma vítima e obtiver o invitationId, ele poderá aceitar o convite e ingressar na organização com a função atribuída. Isso permite a invasão de conta via sequestro de pré-conta, permitindo que o invasor acesse dados com escopo da organização.Recomendações
Atualize para a versão 1.6.11 ou posterior.
Configure
organization({ requireEmailVerificationOnInvitation: true }) para bloquear sessões não verificadas de aceitar ou rejeitar convites.
Configure emailAndPassword.requireEmailVerification: true para evitar a criação de contas não verificadas.
Implemente um middleware nas rotas de convite da organização para garantir que session.user.emailVerified esteja definido como true.Exploit
Correção
Improper Authentication
Insufficient Verification of Data Authenticity
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Better Auth