PT-2026-56299 · Unknown · Better Auth

CVE-2026-53514

·

Publicado

2026-07-07

·

Atualizado

2026-07-15

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Better Auth versões anteriores a 1.6.11 Better Auth versões 1.6.14 e posteriores
Descrição Existe um problema no plugin de organização onde os endpoints acceptInvitation, rejectInvitation, getInvitation e listUserInvitations não verificam adequadamente a propriedade do e-mail. O sistema baseia-se em uma simples verificação de igualdade de string de e-mail entre o usuário da sessão e o destinatário do convite. Se um invasor conseguir registrar uma conta não verificada usando o e-mail de uma vítima e obtiver o invitationId, ele poderá aceitar o convite e ingressar na organização com a função atribuída. Isso permite a invasão de conta via sequestro de pré-conta, permitindo que o invasor acesse dados com escopo da organização.
Recomendações Atualize para a versão 1.6.11 ou posterior. Configure organization({ requireEmailVerificationOnInvitation: true }) para bloquear sessões não verificadas de aceitar ou rejeitar convites. Configure emailAndPassword.requireEmailVerification: true para evitar a criação de contas não verificadas. Implemente um middleware nas rotas de convite da organização para garantir que session.user.emailVerified esteja definido como true.

Exploit

Correção

Improper Authentication

Insufficient Verification of Data Authenticity

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53514
GHSA-FMH4-WCC4-5JM3

Produtos afetados

Better Auth